Los piratas informáticos están explotando ampliamente dos vulnerabilidades en WordPress
Si ejecuta un sitio de WordPress, el consejo de esta semana es claro: actualícelo ahora. Dos fallas en el software están siendo explotadas activamente en Internet.
WordPress impulsa más de la mitad de todos los sitios web en línea, por lo que el radio de explosión es enorme. Las agencias de seguridad dicen que el ataque comenzó pocas horas después del anuncio. Un modelo de IA se encuentra a ambos lados de la historia.
¿Qué es wp2shell?
WordPress envió parches a las versiones 7.0.2 y 6.9.5 el viernes. Ha obligado a realizar actualizaciones automáticas debido al riesgo. Los investigadores llaman al defecto wp2shell.
Esto combina dos errores. Un problema de inyección SQL. El otro, calificado como crítico con 9,8 sobre 10 por TechRadar, es un error de confusión de ruta en la API REST que permite que una solicitud omita la autenticación. Además, son vagos. Encadenados, le dan a un atacante anónimo un control remoto completo.
"No existen requisitos previos para el ataque", afirmó Searchlight Cyber, cuyo investigador Adam Kues lo encontró e informó. Funciona en una instalación estándar de WordPress sin ningún complemento.
La IA lo ha encontrado y lo está utilizando como arma.
Aquí está la parte que pone patas arriba el mundo de la seguridad. Ques no encontró la cadena en la mano. Usó GPT-5.6 de OpenAI en aproximadamente 10 horas y ganó 500.000 dólares explotando a los corredores que actuaban como su empresa.
Corta del otro lado con la misma herramienta. "Era sólo una cuestión de tiempo y tokens reproducirlos con el modelo Frontier AI", dijo a The Register el investigador de Watchtower Jack Knott. Su equipo reprodujo el error crítico en cuestión de minutos.
El fundador de WatchTowr, Benjamin Harris, simplemente se trasladó a la Semana de la Seguridad. Los exploits de prueba de concepto aparecieron en horas, mientras que antes tomaban un día. "La ventana entre la divulgación y la explotación está rota".
¿Qué están haciendo los atacantes?
A primera hora del sábado, los ataques ya estaban en marcha. Primero vino el código de explotación público para robar contraseñas hash. Luego vino la ejecución remota de código, a medida que se filtraron más detalles.
Los honeypots de watchTowr registraron miles de intentos y más de 100 cuentas de administrador de puerta trasera, creadas por varios grupos. VulnCheck verificó más de dos docenas de exploits distintos hasta el domingo.
Una vez dentro, los atacantes colocan complementos falsos, recopilan credenciales y herramientas adicionales. En un caso, Watchtower observó a un grupo que intentaba instalar Overlord RAT, un troyano de acceso remoto. Otra carga útil oculta un shell web dentro de un complemento de seguridad falso.
cuantos sitios abren
Nadie tiene una cuenta precisa. Más de 400 millones de sitios ejecutan las versiones afectadas, aunque muchos ya han sido parcheados. El consultor Daniel Card le dijo a TechCrunch que tomó una muestra de unos 3.500 sitios y estimó la proporción vulnerable en menos del 15%, lo que aún equivale a cerca de 90 millones.
Los datos de Wiz, ahora propiedad de Google, contaron a The Hacker News una historia similar. Descubrió que el 60% de las organizaciones que ejecutaban WordPress tenían al menos una instancia abierta cuando los errores se hicieron públicos. Una cuarta parte de Internet se enfrentaba a un servidor débil.
El daño fue mitigado por las defensas ya colocadas. WordPress exigió actualizaciones automáticas, CloudFlare bloqueó los ataques a su firewall y Automattic dijo que sus sitios alojados estaban seguros antes de que se enviara el parche.
Una advertencia aún mayor
Los riesgos siguen siendo reales para quienes se han quedado atrás. Matt Mullenweg, cofundador de WordPress, lo llamó el tipo de adquisición de autenticación previa que se ha visto sólo unas pocas veces en los 23 años de historia del software. Esto pone fin a una serie de sustos de seguridad en WordPress.
El consejo de Knott es aún más. Cualquier sitio que espere hasta el lunes para parchear probablemente ya esté comprometido, dijo, así que verifique si hay cuentas de administrador perdidas incluso después de la actualización. Es una nueva señal de que la seguridad de la IA ahora funciona a la velocidad de una máquina, apenas unas semanas después de que un agente de IA violara Hugging Face por sí solo. Los defensores tienen que mantener el ritmo.





