Noticias con acento.

Un candado rojo iluminado descansa sobre las teclas oscuras de un teclado de computadora.
Internet

WordPress corrige una falla crítica que ya se está explotando

La falla, con calificación de 9.2 sobre 10, existe desde hace más de una década de versiones; horas después de publicarse el parche ya había ataques automatizados en curso.

Compartir

Cualquier sitio en WordPress que no haya actualizado a la versión 7.1.2 está expuesto en este momento: horas después de que salió el parche, la firma de seguridad Patchstack ya detectaba solicitudes maliciosas que aprovechan el script pearcmd.php para escribir archivos PHP en el servidor, y para el 24 de septiembre la actividad había escalado de simple reconocimiento a compromisos activos, según The Hacker News.

La falla, catalogada como CVE-2026-87902, es un error de recorrido de ruta en la función get_page_template(), la pieza del gestor de contenidos que decide qué archivo de plantilla debe cargar cada página. Al manipularla, alguien sin ninguna cuenta puede forzarla a ejecutar un archivo PHP fuera de su alcance normal, lo que en la práctica entrega el control del servidor. WordPress calificó la gravedad con 9.2 de 10 en la escala CVSS, el nivel más alto, según SecurityWeek.

El fallo alcanza más de una década de versiones, de la 4.7.0 a la más reciente antes del parche, y llegó a WordPress por la vía responsable: el investigador Robert Ressl lo reportó mediante HackerOne en julio. El equipo de seguridad preparó correcciones para cada rama compatible, hasta la 4.7.37, y publicó la versión 7.1.2 el 22 de septiembre.

El equipo de seguridad de WordPress fue directo: "Actualizar es la solución", dijo, sin ofrecer una manera de protegerse mientras tanto. Todavía no hay una cifra pública de cuántos sitios ya fueron comprometidos, ni si algún sitio de alto perfil sufrió una brecha por esta causa. Tampoco hay confirmación de si la falla entrará al catálogo de Vulnerabilidades Explotadas Conocidas de la agencia de ciberseguridad de Estados Unidos, lo que obligaría a las agencias federales del país a corregirla en un plazo fijo.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión seis meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies