WordPress publicó dos actualizaciones de seguridad el martes. Patchstack detectó los primeros sondeos contra la segunda, WordPress 7.1.2, pocas horas después de su lanzamiento. Desde el miércoles, los atacantes apuntan a pearcmd.php para escribir archivos PHP en los servidores. También ejecutan herramientas conocidas para buscar CVE-2026-87902. Patchstack le asigna una puntuación CVSS de 9.2 y la considera crítica.

CVE-2026-87902 es una vulnerabilidad de recorrido de rutas. Permite que atacantes sin autenticación incluyan archivos PHP locales. La ejecución de código malicioso depende de determinadas condiciones del servidor y del tema activo. Están afectadas las versiones de WordPress desde 4.7.0 hasta 7.1.1 inclusive. Las versiones corregidas son 7.1.2, 7.0.6, 6.9.9 y 6.8.10. También hay backports para las ramas antiguas, hasta la versión 4.7.37. Los administradores deben actualizar cuanto antes. WordPress instala la corrección automáticamente cuando las actualizaciones automáticas están activadas.

Patchstack afirma que el tráfico relacionado con la vulnerabilidad creció más de diez veces durante la primera noche. La campaña empieza con solicitudes a archivos habituales del núcleo de WordPress. Las respuestas del servidor muestran si la instalación es vulnerable. Después, los atacantes acceden a pearcmd.php en tres directorios del host. En la tercera fase utilizan su comando config-create para pasar de la lectura a la escritura.

Los atacantes escriben código PHP en archivos arbitrarios. Se han observado archivos en /tmp y /var/tmp. Entre los nombres figuran wp-pear-rce-flag.php, poc87902.php, luci_<random>.php y zeta_<random>.php. Patchstack interpreta estos archivos como indicios de ejecución de código, porque /tmp normalmente no es accesible desde Internet. Los atacantes también pueden escribir en ubicaciones accesibles públicamente. El host queda completamente comprometido. Los datos de User-Agent apuntan a la circulación de código público de prueba de concepto y de una plantilla para el escáner Nuclei. El análisis de Patchstack incluye indicadores de compromiso para revisar las instalaciones afectadas.