El INCIBE-CERT ha alertado de una vulnerabilidad crítica de ejecución remota de código en WordPress Core que afecta a las versiones 6.8, 6.9 y 7.0 del popular gestor de contenidos.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha emitido un aviso temprano por dos vulnerabilidades en WordPress Core, una de ellas crítica de ejecución remota de código (RCE).
- ¿Qué versiones están afectadas? WordPress Core 6.8, 6.9 y 7.0 en todas sus variantes anteriores a los parches publicados hoy 3 de agosto.
- ¿Qué se recomienda? Actualizar de inmediato a las versiones 6.8.6, 6.9.5 o 7.0.2, o cualquier versión posterior.
La alerta y las vulnerabilidades técnicas
El aviso, identificado como INCIBE-2026-529, detalla dos fallos de seguridad descubiertos en WordPress Core. La más grave es una vulnerabilidad critica de ejecución remota de código, catalogada con severidad crítica y asignada al CVE CVE-2026-63030. Esta afecta al endpoint /wp-json/batch/v1 de la REST API de WordPress y permite a un atacante remoto aprovechar una desincronización entre la validación y el enrutamiento de las solicitudes. Si se combina con una inyección SQL, podría eludir las restricciones de procesamiento por lotes y ejecutar código arbitrario en el servidor.
La segunda vulnerabilidad, con severidad alta y bajo el identificador CVE-2026-60137, se debe a un saneamiento insuficiente del parámetro author__not_in y a una preparación inadecuada de las consultas SQL. Un atacante no autenticado podría realizar una inyección SQL para modificar consultas y acceder a información sensible almacenada en la base de datos.
Actualización inmediata: versiones corregidas ya disponibles
WordPress ha publicado parches para todas las ramas afectadas. El INCIBE-CERT insta a los administradores de sitios a aplicar la actualización sin demora: las versiones 6.8.x deben actualizarse a 6.8.6; las 6.9.x a 6.9.5; y las 7.0.x a 7.0.2. Cualquier versión posterior también es válida. La explotación de estas vulnerabilidades es factible de forma remota y sin autenticación, lo que aumenta la urgencia del parche.
La entidad recuerda que la REST API es ampliamente utilizada por plugins y temas, por lo que la superficie de ataque es considerable. Se recomienda revisar también las integraciones con servicios externos que puedan depender de los endpoints afectados.
Las alertas del INCIBE registraron en 2024 un aumento del 24% respecto al año anterior, confirmando que el cibercrimen es ya la amenaza de seguridad de mayor crecimiento en España.
El Contexto Operativo
Esta alerta se enmarca en un escenario de ciberamenazas en constante evolución. Según los datos manejados por el propio organismo, el número de incidentes gestionados por el INCIBE crece cada año, y las vulnerabilidades en plataformas masivas como WordPress —que alimenta más del 40% de los sitios web a nivel mundial— son un vector de ataque prioritario para los ciberdelincuentes.
La capacidad del INCIBE-CERT para difundir avisos tempranos y coordinar la respuesta con los fabricantes ha reducido los tiempos de exposición en incidentes similares. En 2024, la entidad emitió más de 500 alertas de seguridad, y la rapidez en la publicación de parches es una muestra de colaboración eficaz entre la administración y los proveedores tecnológicos. Se espera que las campañas de actualización masiva que suceden a alertas como esta mitiguen el riesgo en las próximas horas, aunque la ventana de oportunidad para los atacantes sigue abierta para aquellos sistemas que no apliquen el parche de inmediato.
El seguimiento posterior del INCIBE incluirá la monitorización de intentos de explotación activa, para lo que se recomienda a los administradores reportar cualquier actividad sospechosa a través del canal de notificación del CERT.

