WordPress ha publicado la versión 7.1.2 para corregir una vulnerabilidad crítica en el mecanismo de resolución de plantillas de página que permite a atacantes no autenticados ejecutar código arbitrario en sitios afectados bajo condiciones específicas. La falla, identificada como CVE-2026-87902, afecta el núcleo de WordPress y podría ser explotada mediante la inclusión de archivos PHP locales fuera del directorio del tema activo, sin requerir credenciales válidas.
CVE y severidad
- Identificador: CVE-2026-87902
- Severidad: Crítica
- Vector de ataque: Remoto, sin autenticación
- Componente afectado: Mecanismo de resolución de plantillas de WordPress Core
Productos afectados
| Fabricante | Producto | Versiones afectadas |
|---|---|---|
| WordPress | WordPress Core | Todas las versiones anteriores a 7.1.2 (incluyendo ramas con soporte de seguridad hasta 4.7) |
Solución
Actualizar a WordPress 7.1.2 o aplicar las correcciones de seguridad disponibles para versiones compatibles con soporte extendido.
Recomendaciones
Priorizar la actualización inmediata de todos los sitios WordPress expuestos, especialmente aquellos con configuraciones que permitan la inclusión de archivos PHP externos al tema activo. Verificar la integridad de los archivos de plantillas y revisar logs en busca de solicitudes sospechosas relacionadas con rutas de plantillas o ejecución no autorizada de PHP.
