Una vulnerabilidad crítica de seguridad (CVE-2026-87902, con un puntaje CVSS de 9.2) en WordPress está siendo activamente explotada por atacantes a pocas horas de su divulgación pública. Esta falla permite a un atacante no autenticado obtener ejecución remota de código (RCE) en los sitios web afectados.

La vulnerabilidad radica en la forma en que WordPress maneja la resolución de plantillas de página, permitiendo que un atacante incluya un archivo .php local elegido que esté fuera de los directorios del tema activo. Para que la explotación sea exitosa, deben cumplirse dos precondiciones específicas: el tema activo (padre o hijo) debe contener un directorio de nivel superior cuyo nombre comience con “page-” (por ejemplo, page-templates), y debe existir un archivo .php local elegible en el servidor que sea legible por la cuenta del servidor web (como pearcmd.php).

Se han registrado intentos de explotación, originándose de diversas direcciones IP, que incluyen la escritura de archivos en directorios temporales como /tmp/ y la inclusión de scripts de carga de PHP alojados en GitHub. Estos esfuerzos buscan establecer persistencia en los sistemas comprometidos. Aunque las precondiciones específicas hacen que la explotación masiva sea menos probable, la velocidad con la que se iniciaron los ataques subraya la gravedad de la situación y la necesidad de una respuesta rápida.

Es imperativo que los administradores de sitios WordPress apliquen de inmediato los parches correspondientes, actualizando a la versión 7.1.2 (o 7.0.6, 6.9.9, 6.8.10). Adicionalmente, se recomienda auditar los sistemas para detectar cualquier signo de actividad maliciosa, como la presencia de archivos inesperados en /tmp o /var/tmp y scripts PHP sospechosos que puedan indicar un compromiso.

Qué significa para tu empresa: La explotación activa de esta vulnerabilidad subraya la criticidad de proteger sus aplicaciones web. Un servicio de WAF para aplicaciones es fundamental para defenderse de ataques dirigidos a plataformas como WordPress, actuando como una barrera preventiva contra exploits conocidos y de día cero, además de ser un componente clave en una estrategia de seguridad de capas.

Fuente original: The Hacker News — ver artículo →

#cve#parches-seguridad#exploits#malware#fortinet