Vulnerabilidad crítica en WordPress (CVE-2026-87902): Qué es y cómo proteger tu sitio web

Se ha hecho pública una vulnerabilidad crítica de seguridad en el núcleo de WordPress, identificada bajo el código CVE-2026-87902 (GHSA-7hp8-65ch-5whp). Este fallo alcanza una severidad CVSS v4.0 de 9.2 (Crítica) debido a que permite a un atacante no autenticado ejecutar un ataque de Path Traversal durante la resolución de plantillas de página, lo que en determinadas condiciones puede derivar en una Ejecución Remota de Código (RCE).

 

¿Qué es el fallo CVE-2026-87902 y cómo funciona?

La vulnerabilidad reside en la función interna get_page_template() de WordPress. Un atacante sin privilegios en la web puede forzar a esta función a incluir un archivo .php local arbitrario que se encuentre fuera de los directorios del tema activo.

Aunque se trata de una inclusión de archivos locales (Local File Inclusion / Path Traversal), el ataque puede escalar hasta RCE (Remote Code Execution) si se cumplen ciertas condiciones en el tema utilizado:

Estructura del Tema: El tema padre o hijo activo contiene un directorio de nivel superior cuyo nombre comienza por page- (por ejemplo, page-templates). Esto afecta a temas clásicos como Twenty Twelve o Twenty Fourteen, además de temas populares de terceros como Neve, Hestia o Sydney.

 

Versiones afectadas y parches disponibles

La vulnerabilidad afecta a todas las ramas de WordPress desde la versión 4.7.0 hasta la 7.1.1. El equipo de seguridad de WordPress ha lanzado actualizaciones de seguridad para todas las ramas activas y con soporte antiguo:

  • Versión recomendada actual: WordPress 7.1.2.

  • Parches para ramas anteriores: Se han liberado las versiones 7.0.6, 6.9.9, 6.8.10, 6.7.9, 6.6.9, 6.5.12, 6.4.12, 6.3.12, 6.2.13, 6.1.14, 6.0.16, 5.9.18, 5.8.17, 5.7.19, 5.6.21, 5.5.22, 5.4.23, 5.3.25, 5.2.28, 5.1.26, 5.0.29, 4.9.33, 4.8.32 y 4.7.37.

 

¿Cómo proteger tu sitios web?

Para mitigar el riesgo y asegurar el sitio web, se aconseja aplicar las siguientes medidas:

1. Actualización inmediata de WordPress

Actualiza la instalación de WordPress a la versión corregida de tu rama (idealmente 7.1.2). Si la web tiene activadas las actualizaciones automáticas para versiones menores de seguridad, es probable que ya se haya aplicado.

2. Endurecimiento de la configuración de PHP

Si no es posible actualizar WordPress de inmediato, se recomienda revisar la configuración de PHP (php.ini) (puedes ver cómo modificarlo haciendo click aquí):

  • Establece la directiva register_argc_argv = Off para mitigar la explotación a través de scripts CLI como pearcmd.php.

3. Reglas de WAF y Firewalls de Aplicación Web

Verifica que las reglas de tu WAF (como Cloudflare) incluyan filtrado contra patrones de Path Traversal / Directory Traversal en los parámetros de consulta de la aplicación.

 

Si necesitas cualquier tipo de ayuda no dudes en contactar con nosotros haciendo click aquí.