La cadena de exploits «wp2shell» constituye un incidente de seguridad crítico que afecta a la arquitectura fundamental del ecosistema de WordPress. Se trata de una vulnerabilidad de ejecución remota de código (RCE) previa a la autenticación que reside íntegramente en el núcleo de WordPress. Para ejecutarse, no requiere plugins ni temas de terceros, ni acceso autenticado. Una sola solicitud HTTP manipulada dirigida a una instalación predeterminada «de serie» puede dar lugar a que un atacante no autenticado obtenga el control total del sistema.
La gravedad de esta amenaza queda reflejada en su puntuación CVSS de 9,8. La CISA añadió ambos CVE a su catálogo de vulnerabilidades explotadas conocidas (KEV) tras observarse actividad de explotación poco después de su divulgación. Los datos indican que aproximadamente el 60 % de las organizaciones que utilizan WordPress eran inicialmente vulnerables en el momento de la divulgación, y que una parte significativa de ellas exponía estos servidores directamente a Internet.
Una explotación exitosa puede permitir el compromiso total de la base de datos, el acceso persistente al servidor web a través de webshells ofuscadas y la creación no autorizada de cuentas administrativas.
Resumen de la vulnerabilidad
La cadena de explotación wp2shell combina varias vulnerabilidades del núcleo de WordPress para lograr una escalada de privilegios sin autenticación. El ataque aprovecha primero un fallo en el procesamiento de solicitudes por lotes de la API REST para eludir la validación de solicitudes y los controles de autorización. A continuación, este acceso se utiliza para explotar una vulnerabilidad de inyección SQL en el manejo de WP_Query del parámetro «author_exclude».
Mediante la técnica de inyección SQL, un atacante puede manipular objetos de WordPress almacenados en caché y aprovechar el mecanismo de almacenamiento en caché de oEmbed para escribir datos maliciosos en la base de datos. A continuación, el exploit aprovecha la funcionalidad de conjuntos de cambios del Personalizador para heredar temporalmente los permisos de una cuenta de administrador, creando finalmente un usuario administrativo persistente.
En resumen, el ataque se desarrolla en cuatro fases:
Si se encadenan, estas vulnerabilidades pueden permitir que un atacante no autenticado obtenga el control administrativo total de una instalación vulnerable de WordPress.
En este exploit se utilizan las siguientes vulnerabilidades del núcleo de WordPress:
Versiones afectadas frente a versiones corregidas
|
Rama |
Versiones afectadas |
Versiones corregidas |
Perfil de impacto |
|
WordPress 7.0.x |
7.0.0 – 7.0.1 |
7.0.2 |
Cadena completa de RCE |
|
WordPress 6.9.x |
6.9.0 – 6.9.4 |
6.9.5 |
Cadena completa de RCE |
|
WordPress 6.8.x |
6.8.0 – 6.8.5 |
6.8.6 |
Solo inyección SQL |
|
WordPress 7.1 (Beta) |
7.1 Beta 1 |
7.1 Beta 2 |
Cadena completa de RCE |
Evaluación estratégica: Riesgos de WordPress
Históricamente, la seguridad de WordPress se ha centrado en el «perímetro de los plugins». Este ataque demuestra que pueden surgir riesgos de seguridad importantes desde el núcleo de WordPress y no solo a través de extensiones de terceros. Las organizaciones deben asegurarse de que las instancias de WordPress se incorporen a programas formales de gestión de vulnerabilidades y parches.
Desde una perspectiva defensiva, WordPress debe considerarse un objetivo de gran valor. Su amplia implantación en entornos conectados a Internet lo convierte en una plataforma atractiva para los autores de amenazas, lo que aumenta la probabilidad de que se investiguen vulnerabilidades, se realicen análisis automatizados y se produzcan intentos de explotación.
Pilares estratégicos de la gobernanza
Búsqueda de amenazas e indicadores de compromiso (IoC)
Señales de red
Artefactos basados en el host
IOC conocidos
|
Tipo de IOC |
Indicador |
Descripción |
|
Dirección IP |
34.81.132.62 |
Intento de explotación |
|
Dirección IP |
79.177.131.206 |
Intento de explotación |
|
Dirección IP |
15.157.135.170 |
Intento de explotación |
|
Dirección IP |
94.100.52.128 |
Intento de explotación |
|
Dirección IP |
172.235.128.52 |
Escaneo masivo |
|
Hash SHA-1 |
2a1410d8e2a8337ac2171cedea8c0fdc47c647a0 |
Complemento CMSmap ofuscado |
|
Hash SHA-1 |
58eca847e9eae9e6b08cc211f1559817b71bc4cc |
Webshell de PHP |
|
Hash SHA-1 |
ebea44890f434d5d67ede22009a3f4bb5cac33f8 |
Webshell PHP |
|
Hash SHA-1 |
d9a220c8039f1c4d72cae7ccb8b3a33dec8815be |
Webshell PHP |
|
Hash SHA-1 |
e9756e2338f84746007235e4cab7a70d5b3ca47f |
Webshell PHP |
Medidas de mitigación y corrección
Las organizaciones deben actualizarinmediatamente el núcleo de WordPress a las versiones 7.0.2, 6.9.5 o 6.8.6. Aunque WordPress.org ha impulsado actualizaciones forzadas, los administradores deben «confiar, pero verificar» estas instalaciones, ya que no se garantiza que la actualización automática se complete en todas las configuraciones de los servidores. Se debe dar prioridad a las instancias de las ramas 6.9.x y 7.0.x, que son vulnerables a la cadena completa de ejecución remota de código (RCE).
Medidas de mitigación temporales
Cuando no sea posible aplicar un parche de forma inmediata, los administradores deben implementar reglas WAF para bloquear el acceso no autenticado a los puntos finales por lotes de la API REST afectados. La decodificación de la URL debe realizarse antes de la coincidencia de reglas para detectar las solicitudes codificadas.
Puntos finales bloqueados:
Acciones posteriores al compromiso
Si hay motivos para creer que se ha producido una explotación, se recomiendan las siguientes acciones:
Si le preocupa alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, póngase en contacto con nosotros para averiguar cómo puede proteger su organización.