Vulnerabilidades y Avisos de Seguridad: Inclusión de archivos PHP en WordPress

Inclusión de archivos PHP en WordPress

Recursos Afectados

Las siguientes versiones de WordPress:

  • de 7.1.0 a 7.1.1;
  • de 7.0.0 a 7.0.5;
  • de 6.9.0 a 6.9.8;
  • de 6.8.0 a 6.8.9;
  • de 6.7.0 a 6.7.8;
  • de 6.6.0 a 6.6.8;
  • de 6.5.0 a 6.5.11;
  • de 6.4.0 a 6.4.11;
  • de 6.3.0 a 6.3.11;
  • de 6.2.0 a 6.2.12;
  • de 6.1.0 a 6.1.13;
  • de 6.0.0 a 6.0.15;
  • de 5.9.0 a 5.9.17;
  • de 5.8.0 a 5.8.16;
  • de 5.7.0 a 5.7.18;
  • de 5.6.0 a 5.6.20;
  • de 5.5.0 a 5.5.21;
  • de 5.4.0 a 5.4.22;
  • de 5.3.0 a 5.3.24;
  • de 5.2.0 a 5.2.27;
  • de 5.1.0 a 5.1.25;
  • de 5.0.0 a 5.0.28;
  • de 4.9.0 a 4.9.32;
  • de 4.8.0 a 4.8.31;
  • de 4.7.0 a 4.7.36.
Descripción

Robert Ressl ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado incluir un archivo PHP local situado fuera de los directorios del tema activo y, bajo determinadas condiciones, ejecutar código de forma remota.

Identificador
INCIBE-2026-659

Solución

Actualizar WordPress a la versión 7.1.2.

La corrección también se ha incorporado a las siguientes versiones de las ramas anteriores:

  • 7.0.6;
  • 6.9.9;
  • 6.8.10;
  • 6.7.9;
  • 6.6.9;
  • 6.5.12;
  • 6.4.12;
  • 6.3.12;
  • 6.2.13;
  • 6.1.14;
  • 6.0.16;
  • 5.9.18;
  • 5.8.17;
  • 5.7.19;
  • 5.6.21;
  • 5.5.22;
  • 5.4.23;
  • 5.3.25;
  • 5.2.28;
  • 5.1.26;
  • 5.0.29;
  • 4.9.33;
  • 4.8.32;
  • 4.7.37.

WordPress recomienda utilizar la versión 7.1.2, ya que únicamente la rama más reciente dispone de soporte activo.

Detalle

CVE-2026-87902: vulnerabilidad en la resolución de plantillas de página de WordPress. Un atacante remoto no autenticado podría conseguir que la función get_page_template() incluyera un archivo PHP local legible situado fuera de los directorios del tema activo. Si el servidor y el tema utilizado cumplen determinadas condiciones, su explotación podría permitir la ejecución remota de código.

5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-87902 Crítica No WORDPRESS

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.