Los atacantes aprovechan un error de elusión de autenticación en el endpoint batch de la API REST de WordPress (CVE-2026-60137) para obtener acceso no autorizado. Esta vulnerabilidad se origina por una limpieza incorrecta del parámetro 'author__not_in', lo que permite una inyección SQL mediante una solicitud HTTP. Cuando se combina con CVE-2026-63030, esta vulnerabilidad permite la ejecución remota de código (RCE), incluso en instalaciones con configuración predeterminada.
Los investigadores observaron que los atacantes utilizan estas vulnerabilidades para cargar plugins maliciosos, crear cuentas de administrador y difundir un shell PHP de 150 KB disfrazado como CMSmap. Este shell web ofrece funciones como gestión de archivos, acceso a la base de datos y escalación de privilegios. Se crearon al menos 100 cuentas de administrador falsas, y algunos atacantes intentaron instalar troyanos de acceso remoto como Overlord RAT.
Según el equipo Wiz de Google, al anunciarse las vulnerabilidades, al menos un ejemplo sensible estaba presente en el 60 % de las organizaciones que utilizaban WordPress. Sin embargo, esta proporción disminuye a medida que se aplican las correcciones. Los expertos en seguridad recomiendan revisar los sistemas en busca de nuevas cuentas de administrador, plugins sospechosos o archivos desconocidos, ya que algunos ataques pueden persistir incluso después de aplicar las actualizaciones.
