WordPress publicó dos actualizaciones de seguridad el martes. Patchstack detectó los primeros sondeos contra la segunda, WordPress 7.1.2, pocas horas después de su lanzamiento. Desde el miércoles, los atacantes apuntan a pearcmd.php para escribir archivos PHP en los servidores. También ejecutan herramientas conocidas para buscar CVE-2026-87902. Patchstack le asigna una puntuación CVSS de 9.2 y la considera crítica.
CVE-2026-87902 es una vulnerabilidad de recorrido de rutas. Permite que atacantes sin autenticación incluyan archivos PHP locales. La ejecución de código malicioso depende de determinadas condiciones del servidor y del tema activo. Están afectadas las versiones de WordPress desde 4.7.0 hasta 7.1.1 inclusive. Las versiones corregidas son 7.1.2, 7.0.6, 6.9.9 y 6.8.10. También hay backports para las ramas antiguas, hasta la versión 4.7.37. Los administradores deben actualizar cuanto antes. WordPress instala la corrección automáticamente cuando las actualizaciones automáticas están activadas.
Patchstack afirma que el tráfico relacionado con la vulnerabilidad creció más de diez veces durante la primera noche. La campaña empieza con solicitudes a archivos habituales del núcleo de WordPress. Las respuestas del servidor muestran si la instalación es vulnerable. Después, los atacantes acceden a pearcmd.php en tres directorios del host. En la tercera fase utilizan su comando config-create para pasar de la lectura a la escritura.
Los atacantes escriben código PHP en archivos arbitrarios. Se han observado archivos en /tmp y /var/tmp. Entre los nombres figuran wp-pear-rce-flag.php, poc87902.php, luci_<random>.php y zeta_<random>.php. Patchstack interpreta estos archivos como indicios de ejecución de código, porque /tmp normalmente no es accesible desde Internet. Los atacantes también pueden escribir en ubicaciones accesibles públicamente. El host queda completamente comprometido. Los datos de User-Agent apuntan a la circulación de código público de prueba de concepto y de una plantilla para el escáner Nuclei. El análisis de Patchstack incluye indicadores de compromiso para revisar las instalaciones afectadas.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.