Detalle de la noticia

Vulnerabilidad

Inclusión de archivos PHP en WordPress

Fuente: INCIBE-CERT - Avisos Publicado: 23/09/2026 · 09:04 UTC
Compartir:
Vulnerabilidad Inclusión de archivos PHP en WordPress
Imagen: INCIBE-CERT - Avisos

Se ha re­por­ta­do una vul­ne­ra­bi­li­dad cla­si­fi­ca­da como crí­ti­ca re­la­cio­na­da con la in­clu­sión de ar­chi­vos PHP en el sis­te­ma de ges­tión de con­te­ni­dos Word­Press. El fallo fue no­ti­fi­ca­do por Ro­bert Ressl y afec­ta a una am­plia lista de ver­sio­nes an­te­rio­res de la pla­ta­for­ma, com­pren­di­das desde la rama cua­tro punto siete hasta la siete.

El pro­ble­ma de se­gu­ri­dad, iden­ti­fi­ca­do bajo el có­di­go CVE-2026-87902, se ori­gi­na en la fun­ción en­car­ga­da de re­sol­ver las plan­ti­llas de pá­gi­na. Un agre­sor ex­terno que no posea au­ten­ti­ca­ción po­dría lo­grar que dicha fun­ción in­cor­po­re un ar­chi­vo PHP local ubi­ca­do por fuera de las car­pe­tas co­rres­pon­dien­tes al tema ac­ti­vo, pro­pi­cian­do la eje­cu­ción re­mo­ta de có­di­go siem­pre que se cum­plan cier­tos re­qui­si­tos en el ser­vi­dor y en el tema em­plea­do.

Para mi­ti­gar este ries­go, la re­co­men­da­ción ofi­cial es ac­tua­li­zar el soft­wa­re a la ver­sión más re­cien­te, que cuen­ta con so­por­te ac­ti­vo. Asi­mis­mo, la so­lu­ción ha sido in­te­gra­da en múl­ti­ples ver­sio­nes co­rre­gi­das co­rres­pon­dien­tes a las ramas an­te­rio­res men­cio­na­das en el re­por­te.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre otros as­pec­tos téc­ni­cos o me­di­das adi­cio­na­les de mi­ti­ga­ción.