CVE-2026-60137: inyección SQL en el núcleo de WordPress, ya en la lista KEV de CISA
CVE-2026-60137 es una inyección SQL en WordPress Core incluida en el catálogo KEV de CISA. Qué hacer hoy para proteger tu web.
CVE-2026-60137: inyección SQL en el núcleo de WordPress, ya en la lista KEV de CISA
En corto
Se ha publicado una vulnerabilidad de inyección SQL en el núcleo de WordPress, identificada como CVE-2026-60137, que ya figura en el catálogo de vulnerabilidades explotadas activamente (KEV) de CISA [2]. Afecta a instalaciones de WordPress en varias ramas de versión [1]. Si gestionas una web en WordPress, la acción de hoy es sencilla: comprobar la versión de tu núcleo y actualizar cuanto antes.
Qué es y por qué importa
CVE-2026-60137 es un fallo de sanitización en el parámetro author__not_in de WP_Query, un componente interno del núcleo de WordPress. Según la descripción oficial, el problema permite inyección SQL cuando un plugin o tema pasa entrada no confiable a ese parámetro [1]. Está clasificado con una puntuación CVSS de 5.9 y severidad "media" según NVD [1], publicado el 17 de julio de 2026 [1].
Lo que eleva la urgencia no es la puntuación aislada, sino dos factores: primero, que CISA ya lo ha incluido en su catálogo KEV, lo que indica constancia de explotación activa en el mundo real [2]. Segundo, nuestro radar de inteligencia OCIRIA ha detectado que este fallo puede encadenarse con otra vulnerabilidad, CVE-2026-63030, para conseguir ejecución remota de código sin necesidad de autenticación previa [3]. Es decir: aunque la inyección SQL por sí sola ya es seria, el riesgo real para muchos sitios es mayor de lo que sugiere el CVSS en solitario, porque un atacante podría llegar a tomar control del servidor combinando ambos fallos [3].
Conviene subrayar que este último punto —el encadenamiento con CVE-2026-63030— es un hallazgo de nuestro propio análisis y no un dato recogido en NVD o en el registro KEV [3]; lo compartimos porque creemos que aporta contexto útil para priorizar la respuesta.
A quién afecta
Según los datos oficiales, están afectadas las siguientes versiones de WordPress: 6.8.x anteriores a 6.8.6, 6.9.x anteriores a 6.9.5 y 7.0.x anteriores a 7.0.2 [1]. El vendor afectado es WordPress [1]. En la práctica, esto abarca una parte muy amplia del ecosistema, ya que WordPress es uno de los gestores de contenidos más usados por empresas de todos los tamaños: tiendas online, webs corporativas, blogs, intranets y portales de captación de clientes.
El riesgo se materializa sobre todo cuando plugins o temas instalados pasan entrada de usuario (por ejemplo, parámetros de búsqueda, filtros o formularios) directamente a la función WP_Query afectada, tal como describe la propia ficha técnica [1]. Cuantos más plugins de terceros tenga instalados una web, mayor es la superficie de exposición potencial.
Cómo saber si eres vulnerable
No hace falta ser una persona técnica para hacer una primera comprobación:
- Entra en el panel de administración de WordPress y revisa la versión del núcleo en el panel de "Actualizaciones". Si es anterior a 6.8.6, 6.9.5 o 7.0.2, tu instalación entra dentro del rango afectado [1].
- Revisa qué plugins y temas están activos, especialmente los que muestran listados, búsquedas o filtros de contenido, ya que son los más propensos a interactuar con
WP_Query. - Si gestionas varias webs o dominios (agencias, franquicias, grupos empresariales), conviene tener un inventario actualizado de qué CMS y versión corre cada activo público. Es habitual descubrir instalaciones "olvidadas" que nadie actualiza.
- Comprobar la superficie realmente expuesta a internet —qué dominios, subdominios y paneles de administración son visibles desde fuera— es el primer paso antes de decidir prioridades de parcheo.
Cómo protegerte
1. Actualiza WordPress Core a la versión más reciente dentro de tu rama (6.8.6, 6.9.5, 7.0.2 o posteriores) en cuanto sea posible [1].
2. Revisa plugins y temas que interactúen con listados o consultas dinámicas, y actualízalos también, ya que el fallo se activa cuando ellos pasan datos no filtrados al núcleo [1].
3. Prioriza los sitios expuestos públicamente y con paneles de administración accesibles desde internet, dado que este CVE ya está siendo explotado activamente según CISA [2].
4. Haz copia de seguridad antes de actualizar, como buena práctica estándar en cualquier parche de seguridad.
5. Si gestionas múltiples sitios, automatiza el control de versiones para no depender de revisiones manuales periódicas.
FAQ breve
¿Es una vulnerabilidad crítica? Según NVD, la severidad es "media" con CVSS 5.9 [1]. Sin embargo, su inclusión en el catálogo KEV de CISA indica explotación activa confirmada [2], y nuestro análisis interno apunta a un riesgo de ejecución remota de código al combinarse con otro fallo [3], por lo que recomendamos tratarlo con prioridad alta pese a la puntuación moderada.
¿Afecta a todas las webs WordPress? Solo a las que corren versiones dentro de los rangos indicados (6.8.x anteriores a 6.8.6, 6.9.x anteriores a 6.9.5, 7.0.x anteriores a 7.0.2) [1]. Actualizar el núcleo resuelve el problema.
¿Basta con actualizar el núcleo? Es el paso esencial, pero conviene revisar también plugins y temas activos, ya que ellos son los que exponen la ruta de ataque al pasar datos sin validar al componente afectado [1].
Fuentes
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-60137
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json