Introducción
Recientemente, se ha dado a conocer una vulnerabilidad crítica en WordPress, identificada como CVE-2026-87902, que ha comenzado a ser explotada activamente por atacantes. Esta brecha de seguridad permite a un atacante no autenticado ejecutar código de forma remota, lo que representa un riesgo significativo para los sitios web que utilizan esta plataforma.
Detalles de la Vulnerabilidad
La vulnerabilidad permite que un atacante utilice la función get_page_template() para incluir un archivo .php local que sea legible. Esto significa que, si un atacante tiene acceso a un archivo PHP en el servidor, puede ejecutarlo sin necesidad de autenticación previa, lo que podría llevar a comprometer completamente el sitio web.
Ficha técnica de la vulnerabilidad
- ID de Vulnerabilidad: CVE-2026-87902
- CVSS Score: 9.2 (Crítico)
- Tipo de ataque: Ejecución remota de código (RCE)
- Impacto: Acceso no autenticado a archivos PHP locales
- Estado: Explotación activa
Recomendaciones de Seguridad
Se recomienda encarecidamente a los administradores de sitios WordPress que:
- Actualicen sus instalaciones de WordPress a la última versión disponible.
- Revisen los archivos PHP en sus servidores para asegurarse de que no haya archivos maliciosos.
- Implementen medidas de seguridad adicionales, como firewalls y escaneos de malware, para proteger sus sitios.
Conclusión
La explotación activa de la vulnerabilidad CVE-2026-87902 subraya la importancia de mantener WordPress y sus plugins actualizados. La seguridad de los sitios web depende de la rápida respuesta ante nuevas amenazas y de la implementación de buenas prácticas de seguridad.