WordPress 7.1.2 llegó el 22 de septiembre de 2026 como actualización de seguridad. Corrige CVE-2026–87902, una vulnerabilidad con puntuación 9,2, nivel crítico, en CVSS 4.0. El fallo afecta al tratamiento de plantillas de página en torno a get_page_template(). Un atacante sin autenticación puede manipular la resolución de plantillas para que WordPress cargue un archivo PHP local situado fuera del directorio habitual del tema. Un archivo legible en el entorno adecuado puede convertir esa inclusión en ejecución remota de código. El problema está clasificado como CWE-98, relacionado con el control incorrecto de nombres de archivo usados en inclusiones PHP. El aviso oficial está disponible en https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp.

php.ini
register_argc_argv = Off

El ataque necesita varias condiciones. El tema activo debe contener en su nivel superior un directorio cuyo nombre empiece por page-. El ejemplo incluye functions.php, style.css, page.php y page-templates/. También pueden aparecer nombres como page-layouts y page-builder. El aviso menciona Twenty Twelve, Twenty Fourteen, Neve, Hestia y Sydney entre los temas donde puede darse esta estructura. Encontrar ese directorio no demuestra que el sitio haya sido comprometido.

El servidor también debe permitir el acceso a un archivo .php local y legible mediante el proceso vulnerable de carga de plantillas. pearcmd.php puede formar parte de la cadena de explotación cuando register_argc_argv está activado. El aviso señala la imagen oficial de PHP para Docker y las configuraciones predeterminadas de cPanel con versiones de PHP inferiores a 8.5. El escenario completo de RCE depende del fallo de WordPress, de una estructura de tema compatible y de unas condiciones adecuadas en PHP y el servidor.

Los sitios de la rama 7.1 deben actualizarse a 7.1.2. Las instalaciones antiguas deben recibir la versión de seguridad correspondiente a su rama. WordPress ha llevado la corrección a ramas que se remontan hasta la 4.7. La actualización está disponible en Dashboard → Updates → Update Now y en WordPress.org: https://wordpress.org/news/2026/09/wordpress-7-1-2-release/.

Configurar register_argc_argv = Off puede interrumpir la cadena basada en pearcmd.php. Es una medida de mitigación y no sustituye al parche. Conviene comprobar la versión instalada aunque estén activadas las actualizaciones automáticas de seguridad. En los sitios que ejecutaban una versión afectada, hay que revisar los registros de acceso, los archivos PHP modificados recientemente, las cuentas de administrador desconocidas, los plugins o temas inesperados y los cambios sospechosos en wp-content.