-
Supply chain en WordPress: comprometen al vendor de plugins BdThemes
Investigadores alertaron sobre un compromiso de cadena de suministro que afecta los plugins de BdThemes; el equipo de plugins de WordPress deshabilitó temporalmente las descargas. Si usás plugins de ese vendor, revisá versiones instaladas y esperá los builds limpios. Fuente: The Hacker News.
-
"wp2shell" abre millones de sitios WordPress (20/07)
WordPress publicó actualizaciones de emergencia por CVE-2026-63030 y CVE-2026-60137 —bautizadas colectivamente "wp2shell"—, vulnerabilidades críticas del core que permiten ejecución remota de código no autenticada y toma total del sitio. Afectan versiones 6.9.0–6.9.4 y 7.0.0–7.0.1. Check Point Research
-
wp2shell: RCE pre-auth en WordPress core con PoC público en GitHub
La cadena CVE-2026-63030 (confusión de rutas batch en la REST API) + CVE-2026-60137 (SQL injection en core) lleva una request anónima hasta ejecución de código. El camino de RCE solo funciona si el sitio no corre un persistent object cache — es decir, una instalación por defecto está expuesta. WordPress publicó 6.9.5 y 7.0.2 con actualizaciones forzadas, y Cloudflare sacó reglas de WAF junto con la divulgación. Hay un PoC funcional público en GitHub verificado end-to-end, así que la explotación masiva es cuestión de días para quien no actualice. The Hacker News · Eye Security Labs — guía para defensores
The Hacker News Eye Security Labs — guía para defensores GitHub