Múltiples vulnerabilidades en WordPress Core: qué son y cómo proteger tu servidor (INCIBE-2026-529)

El Instituto Nacional de Ciberseguridad (INCIBE-CERT) ha emitido una alerta de importancia 5 – Crítica (identificador INCIBE-2026-529) referente a la detección de dos fallos de seguridad graves en el núcleo de WordPress (WordPress Core).

Estas vulnerabilidades permiten a atacantes remotos ejecutar código arbitrario en el proyecto web afectado (no accede al resto del servidor al estar cada proyecto web aislado) o acceder a información confidencial alojada en la base de datos mediante inyecciones SQL.

En este artículo te explicamos en qué consisten exactamente estas vulnerabilidades, qué versiones de WordPress están afectadas y qué pasos debes seguir de inmediato para mantener tu sitio web y tu servidor completamente protegidos.

¿En qué consisten las vulnerabilidades detectadas?

El aviso alerta sobre dos fallos de seguridad interconectados en el código base de WordPress:

  1. CVE-2026-63030 (Severidad Crítica): Afecta al endpoint /wp-json/batch/v1 de la REST API de WordPress. Se debe a una desincronización entre la validación y el enrutamiento de las solicitudes que permite omitir los mecanismos de validación de entrada e ignorar las restricciones del procesamiento por lotes (allow_batch). Combinada con una consulta maliciosa, puede derivar en una ejecución remota de código en el proyecto web.

  2. CVE-2026-60137 (Severidad Alta): Ocasionada por un filtrado insuficiente en el parámetro author__not_in y una preparación inadecuada de las consultas SQL. Un atacante no autenticado puede aprovecharla para inyectar código SQL, modificar consultas a la base de datos y extraer información sensible.

Versiones de WordPress afectadas

Los recursos afectados comprenden las siguientes ramas de desarrollo:

  • WordPress Core 6.8 (versiones anteriores a la 6.8.6)

  • WordPress Core 6.9 (versiones anteriores a la 6.9.5)

  • WordPress Core 7.0 (versiones anteriores a la 7.0.2)

Solución y recomendaciones de seguridad

El equipo de desarrollo de WordPress ha publicado parches de seguridad para corregir estos fallos en todas las ramas afectadas. Desde okITup te recomendamos aplicar las siguientes medidas con la máxima prioridad:

Actualiza inmediatamente WordPress Core

Asegúrate de que tus webs estén actualizadas al menos a una de las siguientes versiones seguras:

  • Rama 6.8.x –> Actualizar a 6.8.6

  • Rama 6.9.x –> Actualizar a 6.9.5

  • Rama 7.0.x –> Actualizar a 7.0.2

     

Protege tu web con un WAF (Imunify360 / Cloudflare)

Ante vulnerabilidades críticas, el tiempo que tardas en actualizar deja tu web expuesta. Un WAF (Web Application Firewall) detiene las amenazas en tiempo real antes de que lleguen a tu sitio web:

  • Imunify360 (en el servidor): Bloquea inyecciones SQL, RCE y peticiones maliciosas directamente en la máquina.

  • Cloudflare (en la nube): Filtra el tráfico malicioso, frenando ataques DDoS, bots y escaneos antes de que alcancen tu infraestructura.

Contar con un WAF es la mejor defensa proactiva para mantener tu sitio protegido 24×7.

Más información: https://www.incibe.es/incibe-cert/alerta-temprana/avisos/multiples-vulnerabilidades-en-wordpress-core

📩 Si tienes dudas o quieres implementar esta capa de protección sobre tu alojamiento web, contacta con nosotros y lo vemos contigo.

Gracias por confiar en okITup.
Nosotros vigilamos tu infraestructura. Tú sigues con tu negocio. 💙