La falla, con puntaje de severidad alta, permite a atacantes con permisos de autor o superiores ejecutar código a través de archivos maliciosos disfrazados de imágenes. (Fuente: SecurityWeek)
WordPress anunció el lanzamiento de parches para una vulnerabilidad de alta severidad que permite a atacantes autenticados ejecutar código de forma remota. La falla, identificada como CVE-2026-65640 y con puntaje CVSS de 8,8, puede ser explotada por atacantes con permisos de nivel Autor o superiores mediante la carga de archivos PostScript maliciosos.
Según el aviso oficial de WordPress, el problema afecta únicamente a las instalaciones que usan Imagick y Ghostscript, ya que fue descubierto en el manejo que hace Ghostscript de ciertos archivos incrustados. Para poder explotar la falla con éxito, el atacante necesita contar con permisos de carga de archivos.
El origen del problema está en cómo ImageMagick (a través de la extensión Imagick) y WordPress manejan distintos tipos de archivo: ImageMagick analiza el contenido real del archivo, mientras que WordPress se guía por la extensión. Esto permite que WordPress le pase un archivo a ImageMagick basándose en su extensión, y que ImageMagick, al detectar contenido PostScript dentro de ese archivo, llame a Ghostscript para renderizarlo. De esa forma, un atacante puede subir un archivo PNG que en realidad contiene código PostScript, que termina ejecutándose como un programa dentro de Ghostscript.
La versión 7.0.4 de WordPress ya contiene la corrección, y como cortesía para los usuarios de versiones más antiguas, la solución se aplicó de forma retroactiva a todas las ramas desde la 4.7 en adelante. La corrección modifica la función que carga los archivos para revisar su contenido antes de pasarlo a Imagick, evitando la ejecución de PostScript, y también impide que los atacantes manipulen los nombres de archivo para forzar el uso de Ghostscript.
Según la firma de seguridad Patchstack, este tipo de falla representa una amenaza real y no teórica para cualquier sitio con publicación multiautor, membresías, colaboradores externos, o registro abierto o poco controlado, donde un usuario con rol de Autor podría subir una imagen trampa sin mayores obstáculos.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

