Atacantes explotan CVE-2026-87902 en WordPress horas después de su divulgación

Los actores de amenazas han comenzado a explotar activamente una falla de seguridad crítica en WordPress apenas unas horas después de su divulgación pública.

La vulnerabilidad en cuestión es CVE-2026-87902 (puntuación CVSS: 9.2), que podría permitir a un atacante no autenticado obtener ejecución remota de código (RCE).

"Un atacante no autenticado puede hacer que la resolución de plantilla de página get_page_template() incluya un archivo .php local legible elegido fuera de los directorios del tema activo", dijo WordPress en un aviso publicado hace dos días. "Si se cumplen las precondiciones relevantes tanto para el entorno del servidor como para el tema activo, esto puede conducir a RCE".

La explotación exitosa depende de cumplir dos requisitos previos:

  • El tema activo, hijo o padre, contiene un directorio de nivel superior cuyo nombre comienza con page- (por ejemplo, page-templates).
  • Existe un archivo .php local objetivo elegido en el servidor y es legible por la cuenta del servidor web (por ejemplo, pearcmd.php).

En una declaración compartida con The Hacker News, Previdian dijo que está viendo intentos de explotación dirigidos a CVE-2026-87902 contra su red de honeypots, con las solicitudes maliciosas originándose desde una dirección IP (104.194.9[.]227) ubicada en el estado de Nueva Jersey, EE. UU.

Estas solicitudes incluyen el archivo PHP local /usr/local/lib/php/pearcmd.php, escriben un archivo en /tmp/ y luego incluyen un script de carga PHP alojado en GitHub ("raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php").

"Aunque esta es indudablemente una vulnerabilidad grave, ciertas precondiciones hacen que la explotación sea menos probable", dijo el fundador y CEO de Previdian, Ryan Dewhurst. "Debido a que WordPress tiene las actualizaciones automáticas habilitadas por defecto, es probable que veamos intentos de explotación masiva, pero relativamente pocos compromisos reales".

Los datos de telemetría de Previdian han registrado un total de 68 intentos de explotación a partir del 23 de septiembre de 2026. Algunos de los esfuerzos también se han originado desde una dirección IP con sede en Indonesia.

La empresa de seguridad de WordPress Patchstack también ha advertido que las solicitudes maliciosas han pasado de ser reconocimiento contra archivos del núcleo inofensivos a explotación activa en la que los atacantes incluyen "pearcmd.php" y lo utilizan para escribir archivos PHP en el disco, corroborando los hallazgos de Previdian.

El primer intento de explotación se registró el 22 de septiembre de 2026 a las 11:49 a. m. UTC, el mismo día en que se distribuyeron los parches para la falla. Además, la actividad implica escrituras arbitrarias de archivos con contenido PHP controlado por el atacante en ubicaciones como "/tmp" y "/var/tmp". Los nombres de archivo observados incluyen:

  • wp-pear-rce-flag.php
  • poc87902.php
  • luci_<random>.php
  • zeta_<random>.php

Algunas de las direcciones IP vinculadas a los ataques maliciosos son:

  • 43.250.53[.]42
  • 180.251.159[.]243
  • 195.178.110[.]247
  • 107.189.14[.]87
  • 45.61.184[.]170
  • 92.246.130[.]76

Dada la explotación activa, se aconseja a los administradores de sitios web que apliquen la versión 7.1.2 de WordPress (o 7.0.6, 6.9.9, 6.8.10) lo antes posible y auditen en busca de signos de actividad maliciosa.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *