Explotan vulnerabilidad crítica de WordPress horas después de su divulgación
Qué pasó
Investigadores de seguridad reportaron que la vulnerabilidad CVE-2026-87902, con una puntuación CVSS de 9.2, está siendo explotada activamente por atacantes apenas horas después de su divulgación pública. La falla afecta al núcleo de WordPress y permite a un atacante no autenticado lograr ejecución remota de código (RCE).
Según la fuente, el problema reside en la función get_page_template(), donde la resolución de plantillas de página puede ser manipulada para incluir un archivo .php local elegido por el atacante, técnica conocida como inclusión de archivos locales (LFI) que en este caso deriva en ejecución de código arbitrario.
La rapidez con la que comenzó la explotación —horas después del anuncio— es consistente con un patrón cada vez más frecuente en el ecosistema WordPress, donde actores maliciosos monitorean activamente los avisos de seguridad y desarrollan exploits automatizados casi de inmediato.
Qué significa para empresas en LatAm
WordPress impulsa una porción muy significativa de sitios web corporativos, de comercio electrónico y medios digitales en América Latina, por lo que esta vulnerabilidad representa un riesgo elevado de compromiso masivo, especialmente para organizaciones que no aplican parches con rapidez o que dependen de plugins y configuraciones desactualizadas.
Un RCE no autenticado explotado activamente puede derivar en desfiguración de sitios, robo de datos de clientes, inyección de malware para minería de criptomonedas o distribución de skimmers de tarjetas de pago, además de servir como punto de entrada a redes corporativas más amplias.
Qué hacer ahora
- Verificar la versión de WordPress instalada y aplicar el parche de seguridad correspondiente a CVE-2026-87902 de forma inmediata.
- Revisar logs de acceso y de errores del servidor en busca de solicitudes anómalas relacionadas con parámetros de plantillas de página.
- Restringir permisos de escritura y ejecución en directorios que puedan contener archivos .php cargados por usuarios no confiables.
- Implementar un firewall de aplicaciones web (WAF) con reglas actualizadas para bloquear intentos de explotación conocidos.
- Realizar un escaneo de integridad de archivos en sitios WordPress críticos para detectar posibles compromisos previos a la aplicación del parche.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber