Inclusión de archivos PHP en WordPress
Las siguientes versiones de WordPress:
- de 7.1.0 a 7.1.1;
- de 7.0.0 a 7.0.5;
- de 6.9.0 a 6.9.8;
- de 6.8.0 a 6.8.9;
- de 6.7.0 a 6.7.8;
- de 6.6.0 a 6.6.8;
- de 6.5.0 a 6.5.11;
- de 6.4.0 a 6.4.11;
- de 6.3.0 a 6.3.11;
- de 6.2.0 a 6.2.12;
- de 6.1.0 a 6.1.13;
- de 6.0.0 a 6.0.15;
- de 5.9.0 a 5.9.17;
- de 5.8.0 a 5.8.16;
- de 5.7.0 a 5.7.18;
- de 5.6.0 a 5.6.20;
- de 5.5.0 a 5.5.21;
- de 5.4.0 a 5.4.22;
- de 5.3.0 a 5.3.24;
- de 5.2.0 a 5.2.27;
- de 5.1.0 a 5.1.25;
- de 5.0.0 a 5.0.28;
- de 4.9.0 a 4.9.32;
- de 4.8.0 a 4.8.31;
- de 4.7.0 a 4.7.36.
Robert Ressl ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado incluir un archivo PHP local situado fuera de los directorios del tema activo y, bajo determinadas condiciones, ejecutar código de forma remota.
Actualizar WordPress a la versión 7.1.2.
La corrección también se ha incorporado a las siguientes versiones de las ramas anteriores:
- 7.0.6;
- 6.9.9;
- 6.8.10;
- 6.7.9;
- 6.6.9;
- 6.5.12;
- 6.4.12;
- 6.3.12;
- 6.2.13;
- 6.1.14;
- 6.0.16;
- 5.9.18;
- 5.8.17;
- 5.7.19;
- 5.6.21;
- 5.5.22;
- 5.4.23;
- 5.3.25;
- 5.2.28;
- 5.1.26;
- 5.0.29;
- 4.9.33;
- 4.8.32;
- 4.7.37.
WordPress recomienda utilizar la versión 7.1.2, ya que únicamente la rama más reciente dispone de soporte activo.
CVE-2026-87902: vulnerabilidad en la resolución de plantillas de página de WordPress. Un atacante remoto no autenticado podría conseguir que la función get_page_template() incluyera un archivo PHP local legible situado fuera de los directorios del tema activo. Si el servidor y el tema utilizado cumplen determinadas condiciones, su explotación podría permitir la ejecución remota de código.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-87902 | Crítica | No | WORDPRESS |
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.