Exploitan la vulnerabilidad crítica de WordPress CVE-2026-87902 dos días después del parche
Ataques masivos detectados por Patchstack tras la publicación de la versión 7.1.2, permitiendo ejecución remota sin autenticación.

Hackers comenzaron a explotar la vulnerabilidad crítica CVE-2026-87902 en WordPress solo dos días después de que la compañía publicara la versión 7.1.2 con la corrección. El fallo, que permite la ejecución remota de código sin necesidad de autenticación, ha generado un pico de tráfico malicioso que, según Patchstack, se duplicó diez veces en su punto máximo durante la medianoche del 23 de septiembre.
La explotación depende de un bug en la función get_page_template(). Un atacante no autenticado puede forzar la carga de un archivo PHP externo si el tema activo contiene una carpeta de nivel superior que empiece por "page-" y si el servidor aloja un archivo PHP específico, en este caso pearcmd.php del gestor de paquetes PEAR. Los atacantes probaban la presencia de este archivo en tres ubicaciones comunes para luego escribir archivos en los directorios /tmp y /var/tmp. El análisis fue realizado por Dave Jong, investigador jefe de Patchstack, quien documentó el aumento sostenido del tráfico tras las primeras detecciones a las 11:49 UTC del día de la publicación del parche.
Mitigación y contexto
Laura, responsable de seguridad, debe actualizar a la versión 7.1.2 o a la versión parcheada correspondiente a su rama de soporte, ya que WordPress ha corregido el fallo en todas las ramas antiguas hasta la 4.7. Como medida adicional, se recomienda bloquear secuencias de ".." en el parámetro pagename y desactivar la configuración register_argc_argv en PHP, lo que impide el paso de explotación mediante pearcmd.php. La empresa Previdian registró 68 intentos de explotación, aunque su directivo Ryan Dewhurst señala que las actualizaciones automáticas activas por defecto limitan el número de compromisos reales.
Esta vulnerabilidad se suma a una racha de fallos explotados poco después de su divulgación. En el mismo mes, Cisco alertó sobre la explotación de un fallo crítico en su sistema ISE, mientras que la actualización de seguridad de Microsoft en septiembre corrigió un récord de 974 vulnerabilidades, dos de las cuales ya estaban siendo atacadas. Google también parcheó un fallo en el motor V8 de Chrome utilizado en ataques activos.
Para los administradores de sistemas, la prioridad inmediata es confirmar la versión desplegada y aplicar el parche, especialmente en entornos donde las actualizaciones automáticas están desactivadas por políticas operativas. La ventana de exposición ha sido corta, pero la criticidad del CVSS 9.2 justifica la revisión inmediata de la infraestructura afectada.


