CIBERPLANETA_
🟠 SEVERIDAD ALTA 26 Sep 2026 16:03

Alerta de Seguridad: WordPress - CVE-2026-87902 explotada activamente

Alerta de Seguridad: WordPress - CVE-2026-87902 explotada activamente

CVE-2026-87902 (CVSS 9,2) permite inclusión de archivos PHP y posible RCE sin autenticación en WordPress bajo condiciones específicas. CISA confirma explotación activa.

CISA incorporó CVE-2026-87902 a su catálogo KEV el 25 de septiembre de 2026. La vulnerabilidad afecta la resolución de plantillas de página de WordPress y permite que un atacante no autenticado incluya un archivo PHP local legible fuera de los directorios del tema.

Cuando el tema contiene un directorio superior cuyo nombre comienza por page- y el entorno PHP reúne las condiciones descritas por WordPress, la falla puede derivar en ejecución remota de código. El proyecto asignó una puntuación CVSS de 9,2.

Alcance

  • Versiones afectadas desde WordPress 4.7 hasta las ramas anteriores a los parches publicados.
  • Temas citados: Twenty Twelve, Twenty Fourteen, Neve, Hestia y Sydney.
  • Explotación confirmada en entornos reales según CISA KEV.

Red; atacante remoto sin autenticación; path traversal/inclusión de archivo PHP local; posible RCE si se cumplen las precondiciones del tema y del entorno PHP.

  • WordPress 4.7.0 a 4.7.36 y ramas posteriores hasta 7.1.1. Versiones corregidas: 4.7.37 y equivalentes de seguridad de cada rama, hasta 7.1.2.
CVEs (1)
CVE-2026-87902

Acciones inmediatas recomendadas

  • Actualizar a WordPress 7.1.2 o a la versión corregida de la rama instalada.
  • Inventariar producción, staging, subdominios e imágenes de contenedores.
  • Revisar temas con directorios superiores que comiencen por page-.
  • Auditar register_argc_argv, pearcmd.php y permisos del servidor web.
  • Buscar archivos PHP nuevos o modificados, cuentas administrativas y tareas programadas inesperadas.
  • Si hay indicios de intrusión, aislar, preservar evidencia y rotar credenciales antes de restaurar.
▶
[INFO] WordPress corrige CVE-2026-87902: falla crítica explotada permite RCE sin autenticación  ·  [INFO] CVE-2026-67279: explotación activa en MikroTik RouterOS  ·  [INFO] CVE-2026-65660: SharePoint bajo explotación activa permite ejecución remota de código  ·  [INFO] CVE-2026-5430: carga irrestricta de archivos y RCE en productos WSO2  ·  [INFO] CVE-2026-71362: autorización incorrecta en Adobe Commerce y Magento  ·  [INFO] WordPress corrige CVE-2026-87902: falla crítica explotada permite RCE sin autenticación  ·  [INFO] CVE-2026-67279: explotación activa en MikroTik RouterOS  ·  [INFO] CVE-2026-65660: SharePoint bajo explotación activa permite ejecución remota de código  ·  [INFO] CVE-2026-5430: carga irrestricta de archivos y RCE en productos WSO2  ·  [INFO] CVE-2026-71362: autorización incorrecta en Adobe Commerce y Magento  ·