
wp2shell: RCE unauthenticated en WordPress core 6.9 y 7.0 con PoC público
Vulnerabilidad en el core de WordPress (no en plugins) que permite ejecutar código vía una request HTTP anónima. Un install limpio con cero plugins es explotable. The Hacker News reporta que ya tiene CVE IDs asignados, mecanismo completo publicado, condición adicional vía persistent-object-cache, y proof-of-concept funcional circulando. Blast radius enorme: WordPress corre gran parte de la web y el atacante no necesita credenciales. Acción: parchear YA a la versión fixed, y si no podés, sacar el sitio de exposición directa o meter WAF con reglas específicas. Con PoC público, el ventana de explotación masiva es de horas, no días.
Leer nota completa
OpenSSL HollowByte: DoS por memory exhaustion con requests TLS de 11 bytes
Bug de denial-of-service donde 11 bytes hacen que un server OpenSSL sin parchear reserve hasta 131 KB de memoria para un mensaje que nunca llega. En sistemas glibc que Okta probó, esa memoria no se libera hasta reiniciar el proceso: amplificable trivialmente para tumbar servicios. Lo grave del proceso: OpenSSL shipeó el fix en junio sin CVE, sin advisory y sin entrada de changelog que lo señale, así que muchos ops ni saben que están expuestos. El Red Team de Okta lo reportó, nombró y publicó. Acción: verificar versión de OpenSSL contra el commit de junio y actualizar; no te fíes de que 'no había CVE' como señal de que estás cubierto.

Kimi K3 de Moonshot AI: modelo open-source con 1M de contexto y multimodal nativo
Moonshot AI lanzó Kimi K3, open-source con ventana de contexto de 1M tokens y comprensión visual nativa (acepta texto, imagen y video). Está posicionado para software engineering long-horizon y razonamiento profundo, con fuerte donde el código se cruza con lo visual/espacial: frontend, gamedev, CAD. Ya está disponible en Vercel AI Gateway (routeás requests con model 'moonshotai/kimi-k3') y hay plugin en Kimi Code CLI. En HN, 'The Kimi K3 Moment' juntó 227 puntos, señal de que la comunidad lo lee como un salto competitivo frente a los closed. Acción: probarlo vía Gateway si tenés workloads de contexto largo o pipelines multimodales; el costo/token open-source puede justificar migrar tareas batch fuera de modelos premium.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día pesado en seguridad: WordPress core estrena wp2shell (RCE unauthenticated en 6.9/7.0 con PoC público), OpenSSL arrastra HollowByte (DoS por memory exhaustion con 11 bytes TLS, sin CVE), y siguen las campañas de supply chain npm (ViteVenom) e infostealers. En frameworks, Next.js formaliza proceso de security release y refina Turbopack 16.3. En IA, Kimi K3 (Moonshot, 1M contexto, multimodal) desembarca en Vercel AI Gateway generando ruido en HN. GitHub publica su blog sobre el costo real de owning código en la era AI.
Lo esencial
Prioridad absoluta esta semana: parchear WordPress contra wp2shell (PoC público, explotación masiva inminente) y verificar tu versión de OpenSSL contra el fix de HollowByte de junio. En paralelo, cerrá cualquier servicio de AI inference expuesto a internet y auditá dependencias npm nuevas de Vite antes de que NadMesh o ViteVenom te encuentren.
Patrones del día
Los ataques de supply chain contra ecosistemas frontend/JS escalan en sofisticación. ViteVenom (Checkmarx) mete siete paquetes npm maliciosos apuntando a Vite con C2 sobre blockchain de cuatro capas (Tron y otras), mientras North Korea usa esteganografía en SVG para esconder payloads OTTERCOOKIE en fake coding tests. El registry sigue siendo vector primario: auditá dependencias transitivas y pineá versiones.
La infra de AI mal expuesta es el nuevo blanco favorito de los botnets. NadMesh (Go) escanea con Shodan servicios como ComfyUI, Ollama, n8n, Open WebUI, Langflow y Gradio que los equipos levantan rápido y firewallean tarde, cosechando cloud keys y tokens de Kubernetes: el dashboard del operador reclama 3.811 claves AWS únicas. Si tenés inference stack expuesto, cerralo detrás de auth ya.
GitHub cuestiona el hype de 'AI escribe código gratis'. El post 'The cost of saying yes has changed' plantea que el costo de escribir código cayó pero el de owning-lo no: cada cambio 'barato' de generar sigue cargando mantenimiento, review y deuda. Contrapunto sano al optimismo agentic que domina el resto de las fuentes hoy.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.