CISA incorporó CVE-2026-87902 a su catálogo KEV el 25 de septiembre de 2026. La vulnerabilidad afecta la resolución de plantillas de página de WordPress y permite que un atacante no autenticado incluya un archivo PHP local legible fuera de los directorios del tema.
Cuando el tema contiene un directorio superior cuyo nombre comienza por page- y el entorno PHP reúne las condiciones descritas por WordPress, la falla puede derivar en ejecución remota de código. El proyecto asignó una puntuación CVSS de 9,2.
Alcance
- Versiones afectadas desde WordPress 4.7 hasta las ramas anteriores a los parches publicados.
- Temas citados: Twenty Twelve, Twenty Fourteen, Neve, Hestia y Sydney.
- Explotación confirmada en entornos reales según CISA KEV.