Inicio Tecnología La explotación de WordPress wp2shell crece a medida que la explotación pública impulsa el escaneo masivo

La explotación de WordPress wp2shell crece a medida que la explotación pública impulsa el escaneo masivo

0
La explotación de WordPress wp2shell crece a medida que la explotación pública impulsa el escaneo masivo

Los atacantes han comenzado a explotar dos vulnerabilidades críticas en WordPress que, cuando se combinan, permiten la ejecución remota de código (RCE) no autenticado y el compromiso total de los sitios web vulnerables.

Las dos fallas de seguridad, rastreadas como CVE-2026-63030 y CVE-2026-60137, tienen nombres en código wp2shell.

«En las primeras horas de la mañana del sábado (UTC), la explotación exitosa ya estaba en marcha, inicialmente utilizando código de explotación público para filtrar credenciales hash, con ejecución remota de código una vez que se hicieron públicos detalles adicionales», dijo Jake Knott, investigador principal de seguridad de watchTowr, a The Hacker News en un comunicado.

«Desde nuestro punto de vista sobre una base global de clientes, estamos viendo el impacto generalizado de esta vulnerabilidad en organizaciones de todos los tamaños y verticales».

Los datos de telemetría capturados por KEVIntel muestran que 13 direcciones IP únicas de Suiza, Alemania, Reino Unido, Indonesia, Lituania, Países Bajos y Singapur se han vinculado a la explotación de CVE-2026-63030.

La cadena de exploits, descubierta por Searchlight Cyber ​​utilizando OpenAI GPT 5.6 Sol en más de 10 horas, esencialmente permite a atacantes no autenticados obtener la ejecución remota de código en instalaciones predeterminadas de WordPress en cualquier versión de WordPress lanzada desde diciembre de 2025. Se han retenido detalles técnicos debido a la gravedad del problema.

«El ataque no tiene condiciones previas y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin complementos», dijo Searchlight Cyber.

Según Cloudflare, CVE-2026-63030 permite la ejecución remota de código (RCE) no autenticado solo cuando la caché de objetos persistentes no está en uso. Si bien la vulnerabilidad de inyección SQL (CVE-2026-60137) está presente a partir de la versión 6.8, la RCE afecta a las versiones a partir de la 6.9.

LEER  Por qué la mayoría de las implementaciones de IA se estancan después de la demostración

«Este exploit utiliza una cadena de vulnerabilidad de dos partes para lograr una inyección SQL no autenticada en una instalación estándar de WordPress con una única solicitud HTTP», explicó Ben Marr, ingeniero de seguridad de Intruder. «CVE-2026-60137 es el punto de entrada: un error de confusión de ruta en el punto final por lotes de la API REST que omite la autenticación, lo que permite a un atacante invocar controladores internos sin ninguna verificación de permiso».

«Esta falla surge de la desinfección inadecuada del parámetro ‘author__not_in’ dentro de ‘WP_Query’ cuando un complemento o tema le pasa datos que no son de confianza. Esta vulnerabilidad permite que una entrada diseñada altere una consulta de base de datos, lo que podría conducir a un acceso no autorizado o manipulación de datos».

Los datos de Wiz, propiedad de Google, sugieren que el 60% de las organizaciones que utilizan WordPress inicialmente tenían al menos una instancia vulnerable en el momento en que se publicaron estos CVE, y el 25% estaban exponiendo un servidor vulnerable a Internet. Desde entonces, las cifras han disminuido a medida que las organizaciones continúan aplicando las correcciones.

La filial de seguridad en la nube ha observado las siguientes actividades posteriores a la explotación tras el abuso de las dos fallas:

  • Subiendo un complemento malicioso
  • Enumerar usuarios y recopilar nombres de usuario y direcciones de correo electrónico de administradores
  • Realizar ataques de inclusión de archivos locales (LFI) para atacar las credenciales de la base de datos y las claves de autenticación para la exfiltración.
  • Acceder al panel de administración y autenticarse exitosamente
  • Carga de un shell web PHP básico que facilita la ejecución remota de código
LEER  La nueva botnet NadMesh busca servicios de inteligencia artificial expuestos para claves de nube y tokens de Kubernetes

«También hemos observado una actividad de escaneo de gran volumen sin posterior explotación, lo que sugiere campañas oportunistas de escaneo masivo que buscan identificar objetivos vulnerables junto con una actividad legítima de escaneo de seguridad», dijeron los investigadores de Wiz Shahar Dorfman y Gili Tikochinski. «Aún tenemos que identificar el movimiento lateral o la filtración de datos, pero continuamos monitoreando e investigando».

También se observa como parte de la actividad un shell web de 150 KB disfrazado de un complemento de seguridad legítimo de WordPress llamado CMSmap. Actúa como una «plataforma de ataque con todas las funciones» que admite gestión de archivos, acceso a bases de datos, escaneo de puertos, inyección de código por lotes y múltiples módulos de escalada de privilegios, incluida la explotación de MySQL UDF.

WatchTowr también dijo que los atacantes han comenzado a invadir Internet de manera indiscriminada luego de la publicación de un exploit público, y sus honeypots registraron «decenas de miles de intentos de explotación».

Se dice que se crearon más de 100 cuentas de administrador de puerta trasera después de la explotación, lo que permitió a los atacantes implementar complementos falsos de WordPress para obtener la ejecución de código o descargar herramientas secundarias para comprometer aún más el sistema. En al menos un caso, se ha observado que un actor de amenazas intenta repetidamente instalar Overlord RAT, un troyano de acceso remoto basado en Golang.

Se recomienda a los defensores que inspeccionen sus instancias de WordPress en busca de nuevas cuentas de administrador, complementos maliciosos u otros archivos sospechosos, independientemente de si han sido parcheados, para erradicar completamente la amenaza.

LEER  Discord Invite Link Schacking ofrece asycrat y robador de skuld dirigido a billeteras criptográficas

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí