CISA ha añadido CVE-2026-87902, una vulnerabilidad de inclusión de archivos en WordPress Core, a su catálogo de vulnerabilidades conocidas explotadas después de confirmar su explotación activa. El problema afecta a las versiones de WordPress anteriores a la 7.1.2, y las correcciones también se han incorporado a ramas anteriores que todavía reciben mantenimiento.
Determinadas condiciones pueden convertir la inclusión local en ejecución de código
El fallo afecta a la resolución de plantillas de página en get_page_template(). Un atacante no autenticado puede hacer que WordPress incluya un archivo PHP local legible elegido por él y situado fuera de los directorios del tema activo. La explotación exige condiciones adicionales en el servidor y el tema, pero una cadena exitosa puede provocar ejecución remota de código. El registro CVE asigna una puntuación de gravedad alta e indica que no se requieren interacción del usuario ni privilegios previos.
WordPress publicó la versión 7.1.2 el 22 de septiembre y recomendó actualizar de inmediato. CISA añadió la vulnerabilidad al KEV el 25 de septiembre, mientras que informes públicos documentaron sondeos poco después de que el parche estuviera disponible.
El inventario y la verificación son importantes después de aplicar el parche
Los operadores deben confirmar la versión real de WordPress Core en cada sitio, aplicar la versión de seguridad correspondiente, revisar la telemetría web y de cambios de archivos, y comprobar que no haya instancias sin soporte expuestas. Aplicar el parche no demuestra por sí solo que un sitio previamente expuesto no haya sido accedido. SectechMedia sigue riesgos operativos relacionados en su cobertura de ciberseguridad.

Deja una respuesta