Seguridad · 27 de septiembre de 2026

Actores de amenazas explotan vulnerabilidad crítica de WordPress en horas

person holding black phone
ROBIN WORRALL / Unsplash

Actores de amenazas han comenzado a explotar activamente una vulnerabilidad crítica en WordPress pocas horas después de su divulgación pública.

La vulnerabilidad en cuestión es CVE-2026-87902, con un puntaje CVSS de 9.2, la cual podría permitir a un atacante no autenticado obtener ejecución de código remoto (RCE).

"Un atacante no autenticado puede hacer que la resolución de get_page_template() incluya un archivo .php local legible elegido fuera de los directorios del tema activo," dijo WordPress en un aviso publicado hace dos días. "Si se cumplen las condiciones previas relevantes para el entorno del servidor y el tema activo, esto puede llevar a RCE."

La explotación exitosa depende de cumplir con los dos requisitos previos. En una declaración compartida, Previdian mencionó que está observando intentos de explotación dirigidos a CVE-2026-87902 contra su red honeypot, con solicitudes maliciosas que provienen de una dirección IP ubicada en el estado de Nueva Jersey, EE. UU.

Estas solicitudes incluyen el archivo PHP local /usr/local/lib/php/pearcmd.php, escribiendo un archivo en /tmp/ y luego incluyendo un script de carga PHP alojado en GitHub.

"Aunque esta es indudablemente una vulnerabilidad seria, ciertas condiciones previas hacen que la explotación sea menos probable," dijo el fundador y CEO de Previdian. "Debido a que WordPress tiene actualizaciones automáticas habilitadas por defecto, es probable que veamos intentos de explotación masivos, pero relativamente pocos compromisos reales."

Los datos de telemetría de Previdian han registrado un total de 68 intentos de explotación desde el 23 de septiembre de 2026. Algunos de los esfuerzos también han provenido de una dirección IP con base en Indonesia.