La explotación de WordPress wp2shell crece a medida que la explotación pública impulsa el escaneo masivo – CYBERDEFENSA.MX

Los atacantes han comenzado a explotar dos vulnerabilidades críticas en WordPress que, cuando se combinan, permiten la ejecución remota de código (RCE) no autenticado y el compromiso total de los sitios web vulnerables.

Las dos fallas de seguridad, rastreadas como CVE-2026-63030 y CVE-2026-60137, tienen nombres en código wp2shell.

«En las primeras horas de la mañana del sábado (UTC), la explotación exitosa ya estaba en marcha, inicialmente utilizando código de explotación público para filtrar credenciales hash, con ejecución remota de código una vez que se hicieron públicos detalles adicionales», dijo Jake Knott, investigador principal de seguridad de watchTowr, a The Hacker News en un comunicado.

«Desde nuestro punto de vista sobre una base global de clientes, estamos viendo el impacto generalizado de esta vulnerabilidad en organizaciones de todos los tamaños y verticales».

Datos de telemetría capturados por KEVIntel muestra que 13 direcciones IP únicas de Suiza, Alemania, el Reino Unido, Indonesia, Lituania, los Países Bajos y Singapur se han vinculado a la explotación de CVE-2026-63030.

La cadena de explotación, descubierto por Searchlight Cyber ​​usando OpenAI GPT 5.6 Sol en más de 10 horas, esencialmente permite a atacantes no autenticados obtener la ejecución remota de código en instalaciones predeterminadas de WordPress en cualquier versión de WordPress lanzada desde diciembre de 2025. Los detalles técnicos se han retenido debido a la gravedad del problema.

Ciberseguridad

«El ataque no tiene condiciones previas y puede ser explotado por un usuario anónimo en una instalación estándar de WordPress sin complementos», dijo Searchlight Cyber.

Según Cloudflare, CVE-2026-63030 permite ejecución remota de código (RCE) no autenticada solo cuando la caché de objetos persistentes no está en uso. Si bien la vulnerabilidad de inyección SQL (CVE-2026-60137) está presente a partir de la versión 6.8, la RCE afecta a las versiones a partir de la 6.9.

«Este exploit utiliza una cadena de vulnerabilidad de dos partes para lograr una inyección SQL no autenticada en una instalación estándar de WordPress con una única solicitud HTTP», explicó Ben Marr, ingeniero de seguridad de Intruder. «CVE-2026-60137 es el punto de entrada: un error de confusión de ruta en el punto final por lotes de la API REST que omite la autenticación, lo que permite a un atacante invocar controladores internos sin ninguna verificación de permiso».

«Esta falla surge de la desinfección inadecuada del parámetro ‘author__not_in’ dentro de ‘WP_Query’ cuando un complemento o tema le pasa datos que no son de confianza. Esta vulnerabilidad permite que una entrada diseñada altere una consulta de base de datos, lo que podría conducir a un acceso no autorizado o manipulación de datos».

Los datos de Wiz, propiedad de Google, sugieren que el 60% de las organizaciones que utilizan WordPress inicialmente tenían al menos una instancia vulnerable en el momento en que se publicaron estos CVE, y el 25% estaban exponiendo un servidor vulnerable a Internet. Desde entonces, las cifras han disminuido a medida que las organizaciones continúan aplicando las correcciones.

La filial de seguridad en la nube ha observado las siguientes actividades posteriores a la explotación tras el abuso de las dos fallas:

  • Subiendo un complemento malicioso
  • Enumerar usuarios y recopilar nombres de usuario y direcciones de correo electrónico de administradores
  • Realizar ataques de inclusión de archivos locales (LFI) para atacar las credenciales de la base de datos y las claves de autenticación para la exfiltración.
  • Acceder al panel de administración y autenticarse exitosamente
  • Carga de un shell web PHP básico que facilita la ejecución remota de código

«También hemos observado una actividad de escaneo de gran volumen sin posterior explotación, lo que sugiere campañas oportunistas de escaneo masivo que buscan identificar objetivos vulnerables junto con una actividad de escaneo de seguridad legítima», afirman los investigadores de Wiz, Shahar Dorfman y Gili Tikochinski. dicho. «Aún tenemos que identificar el movimiento lateral o la filtración de datos, pero continuamos monitoreando e investigando».

Ciberseguridad

También se observa como parte de la actividad un shell web de 150 KB disfrazado de un complemento de seguridad legítimo de WordPress llamado CMSmap. Actúa como una «plataforma de ataque con todas las funciones» que admite gestión de archivos, acceso a bases de datos, escaneo de puertos, inyección de código por lotes y múltiples módulos de escalada de privilegios, incluida la explotación de MySQL UDF.

WatchTowr también dijo que los atacantes han comenzado a invadir Internet de manera indiscriminada luego de la publicación de un exploit público, y sus honeypots registraron «decenas de miles de intentos de explotación».

Se dice que se crearon más de 100 cuentas de administrador de puerta trasera después de la explotación, lo que permitió a los atacantes implementar complementos falsos de WordPress para obtener la ejecución de código o descargar herramientas secundarias para comprometer aún más el sistema. En al menos un caso, se ha observado que un actor de amenazas intenta repetidamente instalar Overlord RAT, un troyano de acceso remoto basado en Golang.

Se recomienda a los defensores que inspeccionen sus instancias de WordPress en busca de nuevas cuentas de administrador, complementos maliciosos u otros archivos sospechosos, independientemente de si han sido parcheados, para erradicar completamente la amenaza.

Las autoridades de EE. UU., Francia e Italia cierran un sitio masivo de pornografía deepfake

Los Departamentos de Justicia y Seguridad Nacional de EE.UU. confiscaron varios dominios de Internet esta semana, acusándolos de estar acostumbrados a publicar miles de imágenes y vídeos de mujeres desnudas alterados digitalmente o mediante IA.

Los dominios, CFAKE.com y SOCFAKE.com, se especializaban en falsificaciones digitales que “parecían ser imágenes sexuales de mujeres famosas, incluidos políticos, primeras damas de varios países, miembros de la realeza, periodistas, presentadores de televisión, atletas, artistas y otros” ya sea desnudos o involucrados en actividades sexuales”, según un comunicado del Departamento de Justicia.

Además de crear imágenes y vídeos sexuales de mujeres sin su consentimiento, el servicio permitía a las personas buscar por temas, incluidos «violación», «forzada» y «degradación».

Esa descripción proviene de un Departamento de Justicia. liberar describiendo el contenido de su declaración jurada de causa probable y órdenes de registro. CyberScoop no ha visto los documentos judiciales.

Los sitios fueron incautados en virtud de la Ley TAKE IT DOWN, una ley aprobada el año pasado que otorga a las autoridades federales la capacidad de procesar penalmente a quienes crean y distribuyen pornografía deepfake. La ley fue un raro momento de acuerdo bipartidista en Washington DC, y obtuvo el apoyo tanto de demócratas como de republicanos que dijeron que sus electores exigían leyes más estrictas para frenar el uso de IA para crear pornografía deepfake no consensuada.

La operación supone una de las mayores incautaciones desde que la ley entró en vigor. Los detalles de la operación divulgados por el gobierno muestran cómo los creadores de pornografía deepfake dependen de una red de activos e infraestructura internacionales para evadir la aplicación de la ley.

Robert Fraiser, fiscal federal para el distrito de Nueva Jersey, dijo que las autoridades estadounidenses trabajaron en coordinación con agencias policiales en Francia e Italia. Según funcionarios estadounidenses, la Polizia de Stato italiana les notificó por primera vez sobre el sitio web, mientras que una investigación paralela dirigida por la Fiscalía de París en Francia resultó en el arresto de un sospechoso relacionado con el sitio, junto con los fondos en criptomonedas incautados.

«Estas incautaciones detuvieron un sitio web que traficaba con humillación, explotación y violación de la privacidad personal a escala masiva», dijo Frazer en un comunicado. «Para las víctimas cuyas imágenes fueron distribuidas sin su consentimiento, el daño no es virtual: es profundamente personal y, a menudo, duradero».

Según el Fiscalía de ParísCyrille B., ciudadano francés de 47 años, fue detenido y acusado de ser administrador de CFAKE. Una búsqueda en su casa en Niza encontró equipos informáticos relacionados con el sitio y un poco más de 48.000 dólares en criptomonedas Ethereum que, según dijeron, procedían de la publicidad del sitio.

La investigación francesa identificó 300.000 imágenes y 7.000 vídeos que representan a 14.000 personas de diferentes países. El sitio tenía aproximadamente 200.000 cuentas de usuarios, 4 millones de visitas al mes y subía 50 contenidos nuevos cada día.

El sospechoso no tenía antecedentes penales y irá a juicio el 7 de julio. Los cargos conllevan posibles penas de hasta siete años de prisión y 500.000 euros.

La división de Investigación de Seguridad Nacional del Servicio de Inmigración y Control de Aduanas de EE.UU. está liderando la investigación federal, en conjunto con la oficina del Fiscal Federal de Nueva Jersey.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Administrador de LeakBase arrestado en Rusia por robo masivo de credenciales en el mercado – CYBERDEFENSA.MX

El presunto administrador del foro sobre cibercrimen LeakBase ha sido arrestado por las autoridades policiales rusas, informaron los medios estatales el jueves.

De acuerdo a TAS y Medios MVDun sitio web de noticias vinculado al Ministerio del Interior ruso, el sospechoso es residente de la ciudad de Taganrog. Se dice que el sospechoso fue detenido por crear y administrar un sitio criminal que permitía el comercio de bases de datos personales robadas desde 2021.

Además, durante el registro de la residencia del sospechoso se confiscaron equipos técnicos y otros elementos de valor probatorio.

«La plataforma albergaba cientos de millones de cuentas de usuario, datos bancarios, nombres de usuario y contraseñas, así como documentos corporativos obtenidos mediante piratería», dijo Irina Volk, portavoz oficial del Ministerio del Interior ruso. «Más de 147.000 usuarios registrados en el foro pudieron comprar y vender estos datos, así como utilizarlos para cometer actos fraudulentos contra los ciudadanos».

Ciberseguridad

LeakBase fue desmantelado en una operación policial a principios de este mes. El Departamento de Justicia de Estados Unidos (DoJ) dijo que el foro contra el cibercrimen era uno de los centros más grandes del mundo para que los ciberdelincuentes compraran y vendieran datos robados y herramientas para el cibercrimen.

Esto incluía cientos de millones de credenciales de cuentas e información financiera, como números de tarjetas de crédito y débito, cuentas bancarias e información de enrutamiento, nombres de usuario y contraseñas asociadas, de las que se podía abusar para llevar a cabo ataques de apropiación de cuentas.

La plataforma tenía más de 142.000 miembros y más de 215.000 mensajes entre miembros en diciembre de 2025. Los visitantes del sitio clearnet fueron recibidos con un cartel de incautación que decía: «Todo el contenido del foro, incluidas las cuentas de los usuarios, las publicaciones, los detalles de crédito, los mensajes privados y los registros de IP, se han protegido y conservado con fines probatorios».

LeakBase es obra de un actor de amenazas que utiliza los alias en línea Chucky, beakdaz, Chuckies, Sqlrip. En informes publicados tras la clausura del foro, KELA y Investigaciones TriTrace vinculado chuky a un individuo de 33 años de Taganrog.