
WordPress corrige una falla crítica que ya se está explotando
La falla, con calificación de 9.2 sobre 10, existe desde hace más de una década de versiones; horas después de publicarse el parche ya había ataques automatizados en curso.
Cualquier sitio en WordPress que no haya actualizado a la versión 7.1.2 está expuesto en este momento: horas después de que salió el parche, la firma de seguridad Patchstack ya detectaba solicitudes maliciosas que aprovechan el script pearcmd.php para escribir archivos PHP en el servidor, y para el 24 de septiembre la actividad había escalado de simple reconocimiento a compromisos activos, según The Hacker News.
La falla, catalogada como CVE-2026-87902, es un error de recorrido de ruta en la función get_page_template(), la pieza del gestor de contenidos que decide qué archivo de plantilla debe cargar cada página. Al manipularla, alguien sin ninguna cuenta puede forzarla a ejecutar un archivo PHP fuera de su alcance normal, lo que en la práctica entrega el control del servidor. WordPress calificó la gravedad con 9.2 de 10 en la escala CVSS, el nivel más alto, según SecurityWeek.
El fallo alcanza más de una década de versiones, de la 4.7.0 a la más reciente antes del parche, y llegó a WordPress por la vía responsable: el investigador Robert Ressl lo reportó mediante HackerOne en julio. El equipo de seguridad preparó correcciones para cada rama compatible, hasta la 4.7.37, y publicó la versión 7.1.2 el 22 de septiembre.
El equipo de seguridad de WordPress fue directo: "Actualizar es la solución", dijo, sin ofrecer una manera de protegerse mientras tanto. Todavía no hay una cifra pública de cuántos sitios ya fueron comprometidos, ni si algún sitio de alto perfil sufrió una brecha por esta causa. Tampoco hay confirmación de si la falla entrará al catálogo de Vulnerabilidades Explotadas Conocidas de la agencia de ciberseguridad de Estados Unidos, lo que obligaría a las agencias federales del país a corregirla en un plazo fijo.
Sigue leyendo
- Internet
Check Point corrige dos fallas críticas que ya se explotan
- Internet
CISA da 72 horas a las agencias de EU para parchar una falla crítica ya explotada en switches Zyxel
- Internet
CISA exige parchar en tres días tres fallas críticas del kernel de Linux ya explotadas
- Internet
Windows dejó de respaldar archivos y Microsoft lo confirma



