Detalle de la noticia

Vulnerabilidad

WordPress publica un parche para una vulnerabilidad crítica que puede permitir la ejecución de código en algunos servidores

Fuente: The Hacker News Publicado: 22/09/2026 · 18:03 UTC
Compartir:
Vulnerabilidad WordPress publica un parche para una vulnerabilidad crítica que puede permitir la ejecución de código en algunos servidores
Imagen: The Hacker News

Los res­pon­sa­bles de Word­Press han so­lu­cio­na­do una vul­ne­ra­bi­li­dad grave en su soft­wa­re prin­ci­pal que po­si­bi­li­ta que un ata­can­te sin re­gis­trar­se con­si­ga que una pá­gi­na web car­gue un ar­chi­vo PHP ubi­ca­do fuera de las car­pe­tas de su tema. En de­ter­mi­na­dos ser­vi­do­res, esta si­tua­ción puede es­ca­lar y per­mi­tir que el agre­sor eje­cu­te có­di­go pro­pio. El par­che co­rres­pon­dien­te fue lan­za­do y se acon­se­ja a los ad­mi­nis­tra­do­res de los si­tios web que ac­tua­li­cen de in­me­dia­to.

El pro­ble­ma afec­ta a todas las ver­sio­nes desde la 4.7.0 hasta la 7.1.1, abar­can­do in­clu­so la ver­sión pre­via lan­za­da pocos días antes, ya que se trata de un fallo dis­tin­to. Para lo­grar la eje­cu­ción de có­di­go, se re­quie­re una se­gun­da con­di­ción en el ser­vi­dor, con­sis­ten­te en dis­po­ner de un ar­chi­vo PHP que cum­pla una fun­ción útil al ser car­ga­do. La falla se ori­gi­nó en la ma­ne­ra en que el sis­te­ma se­lec­cio­na el ar­chi­vo de plan­ti­lla para una pá­gi­na, omi­tien­do la va­li­da­ción con­tra pasos de re­co­rri­do en el valor pro­ve­nien­te de la di­rec­ción web.

Los si­tios con­fi­gu­ra­dos para re­ci­bir ac­tua­li­za­cio­nes au­to­má­ti­cas en se­gun­do plano ini­cia­rán el pro­ce­so por sí solos, mien­tras que el resto debe efec­tuar­lo desde el panel de con­trol o me­dian­te des­car­ga di­rec­ta, dado que no exis­te otra so­lu­ción al­ter­na­ti­va. Hasta el mo­men­to del lan­za­mien­to del par­che, no se re­gis­tra­ron avi­sos sobre la ex­plo­ta­ción de este fallo en ata­ques reales, ni exis­tían de­mos­tra­cio­nes pú­bli­cas de ex­ploits ni re­gis­tros en el ca­tá­lo­go de vul­ne­ra­bi­li­da­des ex­plo­ta­das de la CISA.