WordPress lanzó el 6 de agosto la versión 7.0.3 de su software, una actualización de emergencia que corrige una vulnerabilidad crítica capaz de derivar en ejecución remota de código sin necesidad de autenticación previa. La falla, identificada como CVE-2026-64638 y bautizada «XSS2Shell» por la firma de investigación pwn.ai, afectaba a todas las versiones de WordPress Core actualmente mantenidas, un software que según pwn.ai impulsa a más del 43% de los sitios con presencia en internet.

Según el reporte técnico publicado por pwn.ai, la vulnerabilidad combinaba una discrepancia entre dos mecanismos internos de sanitización de HTML en la pantalla de inicio de sesión, lo que permitía a un atacante inyectar elementos de interfaz que interactuaban automáticamente con scripts legítimos ya cargados en esa página. La firma explicó que la cadena de ataque no requería ninguna cuenta previa al señalar que el “CVE-2026-64638 es explotable de manera completamente previa a la autenticación (no se necesita cuenta para explotarla)”.

El equipo de seguridad de WordPress confirmó la cadena de fallas y agradeció públicamente a pwn.ai por reportarla de forma responsable, según el anuncio oficial de la versión 7.0.3 firmado por John Blackbourn. El comunicado detalló que se trató de un “cross-site scripting (XSS) reflejado previo a la autenticación en la pantalla de inicio de sesión con potencial de derivar en ejecución de código PHP”, y precisó que el parche se aplicó de forma retroactiva a todas las ramas del software elegibles para recibir correcciones de seguridad, actualmente hasta la versión 4.7.

Pwn.ai detalló que su investigación tomó cerca de cuatro días de trabajo mediante un flujo de agentes de inteligencia artificial que utilizaron modelos de código abierto, y que se basó en una técnica de explotación previa —conocida como Same Origin Method Execution (SOME)— publicada originalmente en 2022 por el investigador Paulos Yibelo. La compañía indicó que sus propios clientes ya estaban protegidos antes de la divulgación pública, ya que fueron notificados apenas se descubrió la falla.

El cronograma de divulgación coordinada muestra que pwn.ai descubrió y reprodujo la cadena completa el 26 de julio, la reportó a WordPress al día siguiente, recibió confirmación del riesgo ese mismo 27 de julio, y que el parche se publicó el 6 de agosto, un día antes de la divulgación pública conjunta. Junto con esta corrección, la actualización 7.0.3 incluyó otras once correcciones de seguridad, entre ellas fallas de scripting entre sitios almacenado reportadas por investigadores independientes y una vulnerabilidad de escalamiento de privilegios en redes multisitio con registro de usuarios habilitado.

WordPress recomendó actualizar de inmediato a la versión 7.0.3, ya sea descargándola directamente desde su sitio o mediante el botón de actualización del panel de administración, y señaló que los sitios con actualizaciones automáticas en segundo plano comenzarían a recibir el parche sin intervención del usuario.