La falla, con puntaje CVSS de 9,2, afecta a temas como Twenty Twelve, Twenty Fourteen, Neve, Hestia y Sydney, y el tráfico de ataques ya se multiplicó por diez desde la primera noche de explotación. (Fuente: SecurityWeek)
La explotación de una vulnerabilidad reciente de WordPress arrancó apenas horas después de su divulgación pública y ya escaló hasta compromisos activos, advierte la firma de seguridad Patchstack. Identificada como CVE-2026-87902, con puntaje CVSS de 9,2, se trata de una falla de recorrido de directorios en la resolución de plantillas de página de WordPress. Bajo ciertas condiciones, atacantes sin autenticación podrían explotarla para ejecución remota de código.
Según el aviso de WordPress, un atacante sin autenticación puede hacer que la resolución de plantillas de página incluya un archivo .php local legible elegido por él, ubicado fuera de los directorios activos del tema. Si se cumplen las condiciones previas relevantes tanto del entorno del servidor como del tema activo, esto puede derivar en ejecución remota de código.
El defecto de seguridad se puede disparar si el nombre del directorio de nivel superior del tema hijo o padre activo empieza con page-, y si la cuenta del servidor web puede leer un archivo .php local objetivo elegido que exista en el servidor. Según el aviso, la conocida transición de pearcmd.php de PEAR hacia ejecución remota de código se puede usar para esto cuando cierta configuración de PHP está activada. La imagen oficial de PHP para Docker está afectada, y la configuración por defecto de cPanel también lo está cuando se usa una versión de PHP anterior a la 8.5.
Pearcmd.php provee una herramienta de línea de comandos para la gestión de paquetes PEAR en entornos PHP, y puede abusarse para ejecución remota de código en servidores con esa configuración habilitada, especialmente combinado con una inclusión de archivo local o un problema de recorrido de directorios. Según WordPress, entre los temas que contienen el diseño de directorio relevante se incluyen los temas heredados Twenty Twelve y Twenty Fourteen, junto con temas de terceros como Neve, Hestia y Sydney.
El defecto de seguridad se corrigió el 22 de septiembre en la versión 7.1.2 de WordPress. La corrección también se aplicó retroactivamente a lanzamientos anteriores de WordPress, hasta la versión 4.7.x. Sin embargo, dentro de las horas posteriores a la divulgación pública, Patchstack identificó los primeros intentos de explotación apuntando a esta falla. La firma de seguridad señaló que las cargas útiles coinciden exactamente con la codificación que corrige el parche, lo que sugiere que fueron armadas a partir del diff en lugar de un descubrimiento independiente.
Originada en un pequeño grupo de direcciones IP, la actividad inicial de explotación estaba diseñada para reconocimiento, pero escaló a compromisos activos para el 23 de septiembre. Patchstack señaló que el tráfico contra este CVE ya corre a más de diez veces el volumen que se vio la primera noche, alcanzando una gama mucho más amplia de sitios, y que las solicitudes pasaron por tres etapas claras: primero los atacantes verifican si el servidor objetivo es vulnerable, después revisan si pueden incluir pearcmd.php de PEAR, y finalmente abusan de ese archivo para escribir contenido PHP y lograr ejecución remota de código.
Patchstack sugiere que la actividad en torno a esta falla probablemente vaya a aumentar, ya que existen herramientas públicas de escaneo para ella.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

