Vulnerabilidad Crítica en WordPress: CVE-2026-87902
Recientemente se ha descubierto una vulnerabilidad crítica en WordPress identificada como CVE-2026-87902, que permite a atacantes no autenticados ejecutar código de forma remota (RCE). Este fallo tiene un puntaje de CVSS de 9.2, lo que lo clasifica como una amenaza seria para la seguridad de los sitios web que utilizan esta plataforma.
El problema reside en la función get_page_template(), que permite a los atacantes incluir un archivo .php local legible de su elección. Esto significa que cualquier atacante que conozca la estructura del sitio puede potencialmente ejecutar código malicioso, comprometiendo la integridad del sitio y los datos de los usuarios.
Ficha técnica de la vulnerabilidad
- ID de la vulnerabilidad: CVE-2026-87902
- Tipo: Ejecución Remota de Código (RCE)
- CVSS: 9.2
- Impacto: Permite a atacantes no autenticados ejecutar código malicioso en el servidor
- Recomendación: Actualizar a la última versión de WordPress inmediatamente
Medidas de Seguridad Recomendadas
Para mitigar el riesgo asociado con esta vulnerabilidad, se recomienda a todos los administradores de sitios WordPress:
- Actualizar a la versión más reciente de WordPress.
- Revisar los plugins y temas instalados, asegurándose de que estén actualizados y sean de fuentes confiables.
- Implementar medidas de seguridad adicionales, como firewalls y monitoreo de actividad sospechosa.
Conclusión
La explotación activa de esta vulnerabilidad pone de manifiesto la importancia de mantener WordPress y sus componentes actualizados. Los administradores de sitios deben actuar con rapidez para proteger sus sitios y los datos de sus usuarios.