Las inyecciones SQL siguen entre nosotros. El 17 de julio, WordPress publicó una actualización de seguridad de emergencia. La versión 7.0.2 corrige una vulnerabilidad de ejecución remota de código no autenticada en el core de WordPress que un atacante anónimo puede activar contra una instalación estándar sin plugins involucrados. Si su sitio ejecuta una versión afectada, actualice hoy mismo. WordPress.org ha activado las actualizaciones automáticas forzadas para los sitios afectados debido a la gravedad de este problema. Estamos haciendo seguimiento a esta vulnerabilidad en Aikido Intel.
Adam Kues de Searchlight Cyber informó de la vulnerabilidad y publicó un verificador en wp2shell.com para que pueda probar si su sitio está expuesto (aunque el sitio ha estado fuera de línea ocasionalmente). El propio aviso del core de WordPress lo describe como un problema de confusión de ruta de lote de la API REST e inyección SQL que encadena a la ejecución remota de código, con el endpoint de lote en /wp-json/batch/v1 como punto de entrada. Searchlight estima que más de 500 millones de sitios ejecutan WordPress, por lo que la población expuesta es grande.
Instalar la versión correcta es la máxima prioridad. Si utiliza Aikido Zen, su firewall integrado está diseñado para bloquear la inyección SQL en la que se basa esta vulnerabilidad, por lo que un sitio sin parchear mantiene una defensa en tiempo de ejecución mientras se implementa la actualización.
Versiones afectadas
La vulnerabilidad de ejecución remota de código afecta a:
- WordPress 6.9.0 a 6.9.4, corregido en 6.9.5
- WordPress 7.0.0 a 7.0.1, corregido en 7.0.2
- WordPress 7.1 beta, corregido en 7.1 beta2
Cualquier versión anterior a la 6.9.0 no es vulnerable a la RCE. WordPress 6.8 está expuesto a un problema de inyección SQL independiente parcheado en la misma ronda, por lo que los sitios en 6.8 deberían pasar a 6.8.6. Las versiones anteriores a la 6.8 no se ven afectadas por ninguno de los problemas.
¿Qué hacer ahora?
Actualice WordPress de inmediato. La versión 7.0.2 contiene la corrección, o la 6.9.5 si está en la rama 6.9. La mayoría de los sitios con actualizaciones en segundo plano habilitadas la recibirán automáticamente, aunque debe confirmar la versión en su panel de control en lugar de asumir nada.
Si no puede actualizar de inmediato, la divulgación enumera algunas medidas temporales. Puede instalar un plugin que bloquee el acceso no autenticado a la API REST, bloquear tanto la ruta /wp-json/batch/v1 y el parámetro de consulta rest_route=/batch/v1 en su WAF, o añadir un pequeño plugin de uso obligatorio que requiera autenticación en la ruta de lotes REST. Cada una de estas opciones puede interferir con el tráfico legítimo de la API REST, así que trátelas como una cobertura a corto plazo hasta que aplique el parche.
Esta vulnerabilidad se rastrea en Aikido Intel, nuestro feed en tiempo real que revela nuevas vulnerabilidades y malware en los ecosistemas de código abierto.
Protección en tiempo de ejecución con Aikido Zen
Este es el segundo problema de inyección SQL en una única versión del core de WordPress. Los desarrolladores han estado llamando a la inyección SQL un problema resuelto durante años, pero todavía nos persigue. Sigue apareciendo en el software core y en las dependencias, a menudo accesible por usuarios anónimos antes de que haya una solución.
Aikido Zen es un firewall integrado que se ejecuta dentro de su aplicación e inspecciona la entrada del usuario a medida que fluye hacia su base de datos. Bloquea la inyección SQL, la inyección de comandos y la transversalidad de rutas en tiempo de ejecución, y se instala con unas pocas líneas de código. Zen está diseñado para detectar esta clase de ataque, la inyección SQL impulsada por entradas controladas por el atacante, mientras se ejecuta la solicitud. Para los equipos que no pueden aplicar el parche en el momento en que aparece un zero-day, esa capa de tiempo de ejecución mantiene la seguridad mientras implementa la corrección según su propio calendario.
Aplique el parche primero. Ejecute Zen, para que la próxima inyección no autenticada tenga dónde detenerse.
Seguimiento de vulnerabilidades con Aikido Intel
Esta vulnerabilidad está siendo rastreada en Aikido Intel junto con otros problemas del core de WordPress corregidos en la misma versión. Intel es un feed en tiempo real que lee las nuevas publicaciones en los ecosistemas de código abierto a medida que se lanzan, incluido WordPress, y detecta vulnerabilidades y malware en cuestión de minutos, a menudo antes de que lleguen a las bases de datos públicas de CVE.

Si ya utiliza Intel, los avisos de WordPress ya están en su feed, por lo que puede seguir este y cualquier otro que aparezca sin tener que consultar una docena de fuentes. El feed es abierto y de acceso gratuito en intel.aikido.dev, y está disponible bajo una licencia de código abierto y a través de una API comercial si desea integrar los datos en sus propias herramientas.

