Ciberseguridad

Los ataques al fallo RCE de WordPress se multiplicaron por diez

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Los ataques al fallo RCE de WordPress se multiplicaron por diez
Foto: WordPress.org
0 0
XWhatsAppTelegramLinkedIn

WordPress publicó la versión 7.1.2 el 22 de septiembre de 2026 para cerrar CVE-2026-87902, un fallo de salto de directorio sin autenticación en la función del núcleo que resuelve las plantillas de página. Los atacantes actuaron ese mismo día. La firma de seguridad para WordPress Patchstack dijo a BleepingComputer que vio las primeras peticiones maliciosas a las 17:44 UTC del 22 de septiembre, procedentes de un pequeño grupo de direcciones IP dirigidas a los sitios que protege; The Hacker News informó de que el primer intento de explotación se registró antes, a las 11:49 UTC de esa misma jornada.

La actividad se ha intensificado desde entonces. Según Patchstack, el tráfico asociado al fallo se multiplicó por diez el 23 de septiembre y pasó del reconocimiento — peticiones de archivos corrientes del núcleo de WordPress, al parecer para identificar sitios vulnerables — a la escritura de archivos en disco. Los atacantes abusan de la utilidad PEAR pearcmd.php para depositar código PHP propio en /tmp y /var/tmp, con nombres como wp-pear-rce-flag.php y poc87902.php. Algunas cargas se limitan a marcar el servidor como explotable; otras, según Patchstack, "escriben una etiqueta corta que ejecuta un comando de shell al acceder". La empresa de seguridad Previdian dijo a The Hacker News que había registrado 68 intentos de explotación contra su red de señuelos desde el 23 de septiembre.

El equipo de seguridad de WordPress calificó el fallo de crítico con 9,2 sobre 10, según BleepingComputer; la ficha de la Base de Datos Nacional de Vulnerabilidades de EE. UU. recoge además una puntuación CVSS 3.1 de 8,1, considerada alta. La explotación dista de ser universal. El aviso oficial indica que el tema activo o su tema padre debe contener un directorio de primer nivel cuyo nombre empiece por "page-" — cita los antiguos temas Twenty Twelve y Twenty Fourteen, además de los temas de terceros Neve, Hestia y Sydney — y que en el servidor debe existir un archivo .php local legible. También están afectados la imagen oficial de PHP para Docker y la configuración por defecto de cPanel con versiones de PHP anteriores a la 8.5. "Como WordPress tiene las actualizaciones automáticas activadas por defecto, es probable que veamos intentos de explotación masiva, pero relativamente pocos compromisos reales", afirmó Ryan Dewhurst, fundador y consejero delegado de Previdian.

Ninguna de las dos empresas ha publicado un recuento de sitios realmente comprometidos; solo se han cuantificado los intentos. WordPress atribuyó el hallazgo al investigador Robert Ressl y explicó que la corrección se retroportó a todas las ramas que aún reciben actualizaciones de seguridad, actualmente hasta la 4.7: las versiones parcheadas van de la 7.1.2 y la 7.0.6 a la 6.9.9 y la 6.8.10, y hasta la 4.7.37. BleepingComputer señala que las versiones anteriores a la 4.6 no recibirán arreglo. Se recomienda a los administradores actualizar, revisar los registros del servidor en busca de esos nombres de archivo y bloquear las direcciones de origen publicadas por Patchstack.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.