BookinglyTech News
Ciberseguridad

WordPress 7.1.2 corrige vulnerabilidad crítica que permite RCE mediante plantillas

Una falla en la resolución de plantillas de WordPress 7.1.2 permitía a atacantes no autenticados ejecutar código remoto incluyendo archivos PHP fuera del tema activo.

1 min de lecturaAlternativeTo0 vistas

WordPress ha publicado la versión 7.1.2 para subsanar una vulnerabilidad crítica de ejecución remota de código (RCE). La falla residía en la lógica de resolución de plantillas: un atacante sin credenciales podía forzar la inclusión de un archivo PHP legible en el servidor, siempre que se cumplieran ciertas condiciones de configuración del servidor y del tema activo. La inclusión se producirá fuera del directorio del tema activo, lo que facilita la ejecución de código arbitrario.

WordPress califica el problema como de alta gravedad y recomienda actualizar todos los sitios a la versión 7.1.2 de inmediato. No se ha publicado un identificador CVE en el comunicado, pero la descripción coincide con los patrones de vulnerabilidades de tipo "Local File Inclusion" que pueden derivar en RCE.

Los administradores deben revisar también las configuraciones del servidor web (por ejemplo, permitir la lectura de archivos fuera del directorio del tema) y los permisos de los temas instalados, ya que son condiciones previas para que el exploit funcione. Aplicar el parche elimina la ruta de inclusión y restaura la lógica segura de resolución de plantillas.

En resumen, la actualización es obligatoria para cualquier instalación que utilice WordPress 7.1.x. Mantener los plugins y temas al día, así como aplicar buenas prácticas de hardening del servidor, sigue siendo la mejor defensa contra este tipo de vectores de ataque.