Atacantes explotan activamente una falla crítica en WordPress para ejecutar código

Los atacantes han dejado atrás la fase de reconocimiento y ahora explotan activamente CVE-2026-87902, una vulnerabilidad crítica en WordPress que permite escribir archivos en disco capaces de ejecutar comandos de shell cuando se accede a ellos. El primer tráfico malicioso se detectó menos de cinco horas después de que se publicara el parche en WordPress 7.1.2, y desde entonces la actividad se ha multiplicado por diez, con intentos de entregar payloads.

La firma de seguridad Patchstack informó que las primeras solicitudes maliciosas se observaron a las 17:44 UTC del 22 de septiembre, provenientes de un grupo reducido de direcciones IP que apuntaban a varios sitios bajo su protección.

El fallo, descubierto por el investigador de seguridad Robert Ressl, es una vulnerabilidad de path traversal no autenticada que puede derivar en ejecución remota de código (RCE) bajo ciertas condiciones. El equipo de seguridad de WordPress le otorga una severidad crítica, con una puntuación de 9,2 sobre 10.

Un atacante no autenticado puede hacer que la resolución de plantillas de página get_page_template() incluya un archivo .php local legible fuera de los directorios del tema activo.

Para que la ejecución remota de código sea posible, deben cumplirse las siguientes condiciones:

  • El tema padre o hijo activo debe tener un directorio de nivel superior cuyo nombre comience por page-, como page-templates. Además, el atacante debe apuntar a un archivo .php local que exista y sea legible por el servidor web.
  • El archivo incluido debe ser legible por la cuenta del servidor web. El aviso de seguridad menciona pearcmd.php como ejemplo cuando la configuración register_argc_argv de PHP está activa.

El aviso de WordPress señala que la imagen oficial de PHP para Docker se ve afectada, al igual que la configuración predeterminada de cPanel cuando se utiliza una versión de PHP anterior a la 8.5.

WordPress abordó CVE-2026-87902 ayer con el lanzamiento de la versión 7.1.2, y las correcciones se han aplicado también a todas las ramas hasta la 4.7 debido a la gravedad crítica del fallo. Las versiones anteriores a la 4.6 no recibirán la corrección.

Patchstack informó que, en la actividad de reconocimiento observada, los atacantes intentaron incluir archivos principales normales de WordPress, aparentemente para identificar sitios vulnerables. A partir de hoy, los investigadores notaron que el tráfico relacionado con la vulnerabilidad se multiplicó por diez e incluye una fase de escritura en disco.

La tercera etapa cambia config-show por config-create, que pearcmd usará sin problemas para escribir un archivo donde se le indique, con contenido controlado por el atacante.

Algunos payloads solo escriben una cadena que marca el host como explotable mediante CVE-2026-87902. Sin embargo, los investigadores también vieron payloads que escriben una etiqueta corta que ejecuta un comando de shell al ser accedida, lo que indica actividad maliciosa. Los archivos se entregan en /tmp y /var/tmp y tienen nombres como wp-pear-rce-flag.php, poc87902.php, luci_<random>.php y zeta_<random>.php.

Aunque la firma de seguridad no publicó un ejemplo de solicitud funcional, advirtió que los sondeos observados utilizan secuencias de traversal doblemente codificadas en 'pagename' junto con un 'page_id' válido. Las IP de origen que deberían añadirse a una lista de bloqueo son 169.58.48.193, 169.58.48.195 y 2001:df1:e8c0::106b.

Dada la explotación activa de CVE-2026-87902, los administradores de sitios web deben actualizar a WordPress 7.1.2 lo antes posible y revisar los registros en busca de actividad maliciosa.

Artículos relacionados

  • Falla crítica de Elementor Pro explotada para tomar el control de sitios WordPress
  • Falla en plugin de respaldo de WordPress expone a millones de sitios a ataques de toma de control
  • Hackers explotan falla de Sangoma Switchvox para desplegar shells inversos
  • Falla crítica de Langflow explotada para robar claves de OpenAI y AWS
  • Falla crítica del tema Avada de WordPress permite RCE sin clic
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *