Los ataques al fallo RCE de WordPress se multiplicaron por diez

WordPress publicó la versión 7.1.2 el 22 de septiembre de 2026 para cerrar CVE-2026-87902, un fallo de salto de directorio sin autenticación en la función del núcleo que resuelve las plantillas de página. Los atacantes actuaron ese mismo día. La firma de seguridad para WordPress Patchstack dijo a BleepingComputer que vio las primeras peticiones maliciosas a las 17:44 UTC del 22 de septiembre, procedentes de un pequeño grupo de direcciones IP dirigidas a los sitios que protege; The Hacker News informó de que el primer intento de explotación se registró antes, a las 11:49 UTC de esa misma jornada.
La actividad se ha intensificado desde entonces. Según Patchstack, el tráfico asociado al fallo se multiplicó por diez el 23 de septiembre y pasó del reconocimiento — peticiones de archivos corrientes del núcleo de WordPress, al parecer para identificar sitios vulnerables — a la escritura de archivos en disco. Los atacantes abusan de la utilidad PEAR pearcmd.php para depositar código PHP propio en /tmp y /var/tmp, con nombres como wp-pear-rce-flag.php y poc87902.php. Algunas cargas se limitan a marcar el servidor como explotable; otras, según Patchstack, "escriben una etiqueta corta que ejecuta un comando de shell al acceder". La empresa de seguridad Previdian dijo a The Hacker News que había registrado 68 intentos de explotación contra su red de señuelos desde el 23 de septiembre.
El equipo de seguridad de WordPress calificó el fallo de crítico con 9,2 sobre 10, según BleepingComputer; la ficha de la Base de Datos Nacional de Vulnerabilidades de EE. UU. recoge además una puntuación CVSS 3.1 de 8,1, considerada alta. La explotación dista de ser universal. El aviso oficial indica que el tema activo o su tema padre debe contener un directorio de primer nivel cuyo nombre empiece por "page-" — cita los antiguos temas Twenty Twelve y Twenty Fourteen, además de los temas de terceros Neve, Hestia y Sydney — y que en el servidor debe existir un archivo .php local legible. También están afectados la imagen oficial de PHP para Docker y la configuración por defecto de cPanel con versiones de PHP anteriores a la 8.5. "Como WordPress tiene las actualizaciones automáticas activadas por defecto, es probable que veamos intentos de explotación masiva, pero relativamente pocos compromisos reales", afirmó Ryan Dewhurst, fundador y consejero delegado de Previdian.
Ninguna de las dos empresas ha publicado un recuento de sitios realmente comprometidos; solo se han cuantificado los intentos. WordPress atribuyó el hallazgo al investigador Robert Ressl y explicó que la corrección se retroportó a todas las ramas que aún reciben actualizaciones de seguridad, actualmente hasta la 4.7: las versiones parcheadas van de la 7.1.2 y la 7.0.6 a la 6.9.9 y la 6.8.10, y hasta la 4.7.37. BleepingComputer señala que las versiones anteriores a la 4.6 no recibirán arreglo. Se recomienda a los administradores actualizar, revisar los registros del servidor en busca de esos nombres de archivo y bloquear las direcciones de origen publicadas por Patchstack.
Fuentes
- WordPress.org — WordPress 7.1.2 ReleaseFuente primaria
- GitHub Security Advisory GHSA-7hp8-65ch-5whp (WordPress/wordpress-develop)Fuente primaria
- NIST National Vulnerability Database — CVE-2026-87902Fuente primaria
- BleepingComputerSecundaria
- The Hacker NewsSecundaria
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema
Trending now
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.