BookinglyTech News
Ciberseguridad

WordPress parchea una RCE sin autenticación que ya se explota en horas

El fallo, CVE-2026-87902, puntúa 9.2 en CVSS y permite ejecución remota de código sin credenciales; los primeros intentos llegaron el mismo día del parche.

2 min de lecturaThe Hacker News0 vistas

WordPress ha publicado parches para CVE-2026-87902, una vulnerabilidad de ejecución remota de código sin autenticación con CVSS 9.2, y los atacantes han empezado a explotarla en cuestión de horas. El primer intento documentado es del 22 de septiembre de 2026 a las 11:49 UTC, el mismo día en que salió la corrección. Desde entonces, la telemetría de la firma de seguridad Previdian suma 68 intentos.

De qué va el fallo

El problema está en cómo get_page_template() resuelve las plantillas. Un atacante sin autenticar puede conseguir que esa resolución incluya un archivo .php local, legible por la cuenta del servidor web y situado fuera de los directorios del tema activo. Para que salga bien hacen falta dos condiciones: que el tema activo, padre o hijo, tenga un directorio de primer nivel cuyo nombre empiece por page-, del estilo page-templates, y que exista en el servidor un .php concreto que el usuario del servidor web pueda leer.

Los intentos que ha visto Previdian en su red de honeypots usan /usr/local/lib/php/pearcmd.php como archivo que incluir, escriben después un archivo en /tmp/ y cargan un script de subida alojado en un repositorio de GitHub. Esa técnica, ya vista en otras campañas contra PHP, convierte un include aparentemente inocuo en una puerta de entrada. Las peticiones llegan desde una IP en Nueva Jersey (104.194.9[.]227) y desde direcciones con origen en Indonesia. La empresa publica en su telemetría la lista de direcciones implicadas, entre ellas 43.250.53[.]42, 180.251.159[.]243, 195.178.110[.]247, 107.189.14[.]87, 45.61.184[.]170 y 92.246.130[.]76.

Patchstack coincide con el diagnóstico y señala que la actividad ha pasado de la fase de reconocimiento, contra archivos del núcleo sin riesgo, a la explotación activa, con escrituras de archivos PHP controlados por el atacante en /tmp y /var/tmp. Entre los nombres de archivo observados aparecen wp-pear-rce-flag.php, poc87902.php y variantes de luci_ y zeta_ con sufijos aleatorios.

Qué hacer

WordPress ha sacado la versión 7.1.2 y, en las ramas anteriores, la 7.0.6, la 6.9.9 y la 6.8.10. Ryan Dewhurst, fundador y consejero delegado de Previdian, sostiene que, pese a ser una vulnerabilidad seria, las dos precondiciones reducen el número de compromisos reales: como las actualizaciones automáticas vienen activadas por defecto, espera muchos intentos masivos pero relativamente pocos sitios afectados de verdad.

Eso no quita para que el escaneo merezca la pena. La explotación deja rastro en forma de archivos con contenido PHP en directorios temporales. Los administradores que no puedan actualizar en el momento tienen motivos para buscar esos archivos en lugar de confiar en la suerte.