BookinglyTech News
Software

WordPress publica parche crítico 7.1.2 para vulnerabilidad de ejecución remota de código

La actualización 7.1.2 corrige CVE‑2026‑87902, una falla que permite a un atacante sin cuenta cargar un archivo PHP externo y, en ciertos servidores, ejecutar código arbitrario.

2 min de lecturaThe Hacker News0 vistas

WordPress ha lanzado el parche 7.1.2 el 22 de septiembre, cerrando una vulnerabilidad crítica (CVE‑2026‑87902) con una puntuación CVSS de 9,2. La falla afecta a todas las versiones desde la 4.7.0 hasta la 7.1.1 y permite a un atacante sin credenciales hacer que el sitio cargue un archivo PHP fuera del directorio del tema. En servidores donde ya exista un archivo PHP útil, el atacante puede ejecutar su propio código bajo la cuenta del servidor web.

El problema radica en la forma en que WordPress genera el nombre del archivo de plantilla a partir de la URL. No se validaba correctamente la presencia de secuencias ../, lo que permite una traversa de directorios y la carga de un archivo page‑{valor}.php. Para que el ataque funcione, el tema activo debe contener una carpeta de nivel superior cuyo nombre empiece por page- y el servidor debe tener register_argc_argv activado, una configuración que está desactivada por defecto en PHP 8.5.

WordPress ha retroportado el arreglo a todas las ramas soportadas, desde la 4.7.x hasta la 7.1.x, por lo que cualquier sitio que mantenga actualizaciones automáticas se actualizará sin intervención. Los administradores que tengan desactivadas las actualizaciones automáticas pueden aplicar el parche desde el panel de control bajo Actualizaciones o descargarlo directamente desde el repositorio oficial.

Robert Ressl, quien descubrió la vulnerabilidad a través del programa HackerOne, publicó un análisis detallado y una prueba de concepto que muestra la explotación en un entorno de laboratorio con WordPress 7.0.2. Ressl recomienda, mientras se aplica el parche, desactivar register_argc_argv y eliminar componentes PEAR no usados para reducir la superficie de ataque, aunque estas medidas no corrigen la vulnerabilidad subyacente.

No se han registrado incidentes en producción y la vulnerabilidad aún no figura en el catálogo de vulnerabilidades explotadas de CISA. La recomendación clara es actualizar a WordPress 7.1.2 o a la versión correspondiente de la rama que se esté utilizando.

Enlaces útiles