Inclusión de archivos PHP en WordPress
Se ha reportado una vulnerabilidad clasificada como crítica relacionada con la inclusión de archivos PHP en el sistema de gestión de contenidos WordPress. El fallo fue notificado por Robert Ressl y afecta a una amplia lista de versiones anteriores de la plataforma, comprendidas desde la rama cuatro punto siete hasta la siete.
El problema de seguridad, identificado bajo el código CVE-2026-87902, se origina en la función encargada de resolver las plantillas de página. Un agresor externo que no posea autenticación podría lograr que dicha función incorpore un archivo PHP local ubicado por fuera de las carpetas correspondientes al tema activo, propiciando la ejecución remota de código siempre que se cumplan ciertos requisitos en el servidor y en el tema empleado.
Para mitigar este riesgo, la recomendación oficial es actualizar el software a la versión más reciente, que cuenta con soporte activo. Asimismo, la solución ha sido integrada en múltiples versiones corregidas correspondientes a las ramas anteriores mencionadas en el reporte.
El artículo original no aporta más detalle sobre otros aspectos técnicos o medidas adicionales de mitigación.