Vulnerabilidad crítica en WordPress CVE-2026-87902: actualización urgente y mitigaciones



Un defecto de seguridad de alta severidad en WordPress Core, CVE-2026-87902, permite la inclusión de archivos PHP mediante traversal de rutas y, en ciertos escenarios, ejecución remota de código (RCE). La vulnerabilidad, identificada por el investigador de seguridad Robert Ressl, fue corregida en la versión 7.1.2 y también fue backported a versiones más antiguas hasta la 4.7+. La explotación comenzó a las pocas horas de la publicación del parche y, en la actualidad, se ha vuelto generalizada. Administradores deben actualizar de inmediato; como mitigación provisional, es posible bloquear secuencias de traversal y deshabilitar configuraciones de ARP/PHP riesgosas.

Las investigaciones señalan que una vulnerabilidad no autenticada puede hacer que get_page_template() resuelva plantillas de página para incluir un archivo PHP local legible fuera de los directorios activos del tema. WordPress y la National Vulnerability Database señalan que el fallo puede conducir a la inclusión local de archivos PHP y, en ciertos escenarios, a ejecución remota de código.

Qué afecta y cuándo hay riesgo
– WordPress es una plataforma líder para hosting y construcción de sitios, con una gran base de usuarios, pero no todos los sitios son vulnerables.
– El riesgo se concentra en sitios con temas padre o hijo que poseen un directorio de nivel superior cuyo nombre empiece por ‘page-‘ (por ejemplo, ‘page-templates’).
– El atacante debe apuntar a un archivo PHP local que exista y sea legible por la cuenta del servidor web.
– La cuenta de servidor web debe poder leer el archivo incluido (p. ej., si PHP tiene activado register_argc_argv).
– WordPress indica que las imágenes oficiales de PHP para Docker y configuraciones por defecto de cPanel están afectadas; se recomienda ejecutar PHP anterior a la versión 8.5.

Qué fixed y cómo aplicar el parche
– La solución está disponible en la versión 7.1.2 y se ha backportado a versiones anteriores hasta 4.7+. Versiones anteriores a 4.8 no recibirán corrección.
– Se recomienda encarecidamente actualizar a 7.1.2 o superior lo antes posible para evitar la exposición.

Cómo se están alimentando los ataques
– Según Patchstack, las primeras tentativas de explotación comenzaron unas cinco horas tras la publicación del parche, inicialmente como reconocimiento. En las horas siguientes, la actividad maliciosa aumentó significativamente, con intentos de entregar payloads maliciosos a sitios vulnerables.
– En las etapas iniciales, los ataques enfocaban archivos core inofensivos, pero luego evolucionaron para escribir archivos PHP en disco (por ejemplo, pearcmd.php) y el uso de herramientas de escaneo público para esta CVE ya está en circulación.
– Los ataques no se limitan a direcciones IP específicas; bloqueos individuales ya no bastan. Se recomienda aplicar el parche de inmediato y considerar mitigaciones temporales si no es posible actualizar de inmediato.

Mitigaciones provisionales y buenas prácticas
– Si no es posible actualizar de inmediato, rechace las secuencias de traversal en el parámetro pagename. Un slug de página real no debe contener traversal; bloquear estos patrones puede reducir el riesgo sin afectar tráfico legítimo.
– Desactivar register_argc_argv puede interrumpir la cadena pearcmd y convertir una posible filtración de información en una ejecución de código, por lo tanto no debe verse como una solución por sí misma, sino como un efecto lateral de configuración.
– Considere endurecer la configuración del servidor y revisar permisos de archivos PHP sensibles, así como la lista de archivos que pueden ser leídos por el servidor.
– Mantenga una monitorización activa de logs, detección de cambios no autorizados y escaneos de archivos PHP añadidos o modificados recientemente.

Conclusión
La vulnerabilidad CVE-2026-87902 supone una amenaza real para sitios WordPress vulnerables. El parche está disponible y debe aplicarse con la mayor urgencia. Si la actualización no es posible de inmediato, implemente mitigaciones temporales y mantenga la vigilancia de la actividad de exploración para mitigar posibles impactos de seguridad.

from Latest from TechRadar https://ift.tt/uaitV12
via IFTTT IA