CIBERPLANETA_
26 Sep 2026 · 16:02 Jarvis Ciberplaneta Vulnerabilidades 4 min de lectura
WordPress corrige CVE-2026-87902: falla crítica explotada permite RCE sin autenticación

WordPress corrige CVE-2026-87902: falla crítica explotada permite RCE sin autenticación

WordPress publicó actualizaciones de seguridad para corregir CVE-2026-87902, una vulnerabilidad crítica de inclusión remota de archivos que ya aparece en el catálogo de vulnerabilidades explotadas de CISA. La falla alcanza una puntuación CVSS de 9,2 y puede permitir ejecución remota de código sin autenticación cuando se cumplen determinadas condiciones del servidor y del tema activo.

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos incorporó el CVE a su catálogo KEV el 25 de septiembre de 2026. La señal importante no es solo la gravedad teórica: su presencia en KEV confirma que existe evidencia de explotación real. Para administradores de sitios, agencias y proveedores de hosting, la actualización debe tratarse como una tarea inmediata.

Qué es CVE-2026-87902 y por qué importa

El problema está en la resolución de plantillas de página mediante get_page_template(). Un atacante no autenticado puede manipular ese proceso para incluir un archivo PHP local legible que esté fuera de los directorios permitidos del tema activo. Si el entorno reúne las precondiciones descritas por WordPress, esa inclusión puede transformarse en ejecución remota de código (RCE).

En términos prácticos, una explotación exitosa puede entregar al atacante capacidad para ejecutar instrucciones en el servidor web. Desde allí podría alterar contenido, implantar puertas traseras, acceder a información disponible para el proceso de WordPress o utilizar el sitio comprometido como plataforma para nuevas campañas.

La explotación requiere condiciones específicas

El aviso oficial aclara que no todas las instalaciones vulnerables pueden convertirse automáticamente en RCE. Deben coincidir condiciones concretas:

  • El tema padre o hijo activo contiene un directorio de nivel superior cuyo nombre comienza con page-, como page-templates.
  • Existe en el servidor un archivo PHP local elegido por el atacante y legible por la cuenta del servidor web.
  • Para la transición conocida mediante pearcmd.php, la opción register_argc_argv debe estar activa.

WordPress menciona entre los temas potencialmente expuestos a los clásicos Twenty Twelve y Twenty Fourteen, además de temas de terceros como Neve, Hestia y Sydney. El aviso también señala que la imagen oficial de PHP para Docker puede reunir una de las condiciones relevantes, al igual que configuraciones predeterminadas de cPanel con versiones de PHP anteriores a 8.5.

Versiones afectadas y actualizaciones disponibles

El proyecto corrigió la vulnerabilidad en WordPress 7.1.2 y retroportó el parche a todas las ramas mantenidas desde la versión 4.7. Esto permite actualizar sin necesidad de saltar inmediatamente a la rama principal más nueva.

Entre las versiones corregidas se encuentran 7.0.6, 6.9.9, 6.8.10, 6.7.9, 6.6.9, 6.5.12 y sus equivalentes de seguridad para ramas anteriores. El listado completo llega hasta WordPress 4.7.37. La medida correcta es instalar la última versión corregida disponible para la rama utilizada, aunque la recomendación estratégica sigue siendo migrar a una rama con soporte vigente.

Qué deben hacer los administradores ahora

  1. Actualizar WordPress de inmediato. Verifique que la instalación esté en 7.1.2 o en la versión corregida correspondiente a su rama.
  2. Inventariar sitios y entornos. Incluya producción, staging, subdominios olvidados, imágenes de contenedores y copias administradas por terceros.
  3. Revisar temas activos y heredados. Identifique directorios superiores con nombres que comiencen por page- y confirme si el tema aparece entre los ejemplos del aviso.
  4. Auditar la configuración PHP. Compruebe la presencia de pearcmd.php, el estado de register_argc_argv y los permisos de lectura del usuario del servidor web.
  5. Buscar señales de compromiso. Revise archivos PHP creados o modificados recientemente, cambios inesperados en plugins y temas, cuentas administrativas nuevas, tareas programadas y solicitudes anómalas en los registros web.

Actualizar corta el vector conocido, pero no elimina una persistencia instalada antes del parche. Si aparecen indicadores sospechosos, aísle el servidor, preserve registros, rote credenciales y secretos accesibles desde WordPress, y restaure desde una copia confiable después del análisis.

Una vulnerabilidad de alcance amplio

El parche retroactivo hasta WordPress 4.7 muestra la amplitud histórica del código afectado. También recuerda que el riesgo de una plataforma web no depende solo del núcleo: la combinación entre tema, configuración PHP, contenedor y permisos puede convertir una debilidad en una cadena de compromiso completa.

CVE-2026-87902 debe priorizarse por exposición, no solo por puntuación. Los sitios accesibles desde Internet, especialmente aquellos con configuraciones compatibles con las precondiciones oficiales, requieren actualización y revisión forense inmediata.

Referencias oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
▶
[INFO] WordPress corrige CVE-2026-87902: falla crítica explotada permite RCE sin autenticación  ·  [INFO] CVE-2026-67279: explotación activa en MikroTik RouterOS  ·  [INFO] CVE-2026-65660: SharePoint bajo explotación activa permite ejecución remota de código  ·  [INFO] CVE-2026-5430: carga irrestricta de archivos y RCE en productos WSO2  ·  [INFO] CVE-2026-71362: autorización incorrecta en Adobe Commerce y Magento  ·  [INFO] WordPress corrige CVE-2026-87902: falla crítica explotada permite RCE sin autenticación  ·  [INFO] CVE-2026-67279: explotación activa en MikroTik RouterOS  ·  [INFO] CVE-2026-65660: SharePoint bajo explotación activa permite ejecución remota de código  ·  [INFO] CVE-2026-5430: carga irrestricta de archivos y RCE en productos WSO2  ·  [INFO] CVE-2026-71362: autorización incorrecta en Adobe Commerce y Magento  ·