Fecha de emisión: 13 de agosto de 2026
CVE ID: CVE-2026-65640
Severidad: CRÍTICA — CVSS 8.8
Tipo de vulnerabilidad: Ejecución Remota de Código (RCE)
Producto afectado: WordPress Core, Extensión Imagick y Servidor Ghostscript
Explotación activa: Sí
Fuente: SecurityWeek
Clasificación TLP: TLP:WHITE (Difusión pública)
I. Descripción
CSIRT Panamá alerta sobre la vulnerabilidad CVE–2026-65640, una falla de ejecución remota de código autenticada que afecta a instalaciones de WordPress que utilizan las bibliotecas Imagick y Ghostscript para el procesamiento de archivos multimedia. La vulnerabilidad permite que un usuario con privilegios de Author o superiores cargue un archivo manipulado que evade las validaciones de tipo de archivo y sea procesado como contenido PostScript por componentes subyacentes del sistema.
La vulnerabilidad se origina por una discrepancia entre la validación de archivos realizada por WordPress y la interpretación real del contenido efectuada por ImageMagick y Ghostscript. Como resultado, un archivo aparentemente legítimo puede desencadenar la ejecución de comandos en el servidor afectado. WordPress corrigió el problema mediante la publicación de la versión 7.0.4 el 12 de agosto de 2026.
II. Sistemas afectados
- WordPress Core – Versiones 4.7.0 hasta 7.0.3
- Instalaciones de WordPress que utilizan extensión Imagick
- Servidores donde Ghostscript está instalado
III. Impacto
- Ejecución remota de código en el servidor WordPress con los privilegios del servicio web.
- Compromiso total del sitio web y modificación no autorizada de contenido.
- Acceso a información sensible almacenada en la aplicación o servidor afectado.
- Instalación de puertas traseras, malware o herramientas de persistencia por parte de un atacante.
- Utilización del servidor comprometido como punto de acceso para ataques adicionales contra la infraestructura interna.
IV. Recomendaciones
El CSIRT Panamá recomienda a todas las organizaciones que utilicen WordPress implementar las siguientes medidas para mitigar el riesgo asociado a la vulnerabilidad CVE-2026-65640:
- Actualizar inmediatamente los sitios WordPress afectados a la versión WordPress 7.0.4 o posterior, ya que esta versión incorpora las correcciones de seguridad para mitigar la vulnerabilidad. Release Archive – WordPress.org
- Identificar los sistemas vulnerables que ejecuten versiones de WordPress 4.7.0 a 7.0.3 y verificar si utilizan los componentes Imagick y Ghostscript, condiciones necesarias para la explotación exitosa de la vulnerabilidad.
- Restringir los permisos de carga de archivos a usuarios estrictamente autorizados y revisar las cuentas con privilegios Author (Autor) o superiores, reduciendo la superficie de ataque asociada a la explotación de la falla.
- Verificar la configuración de ImageMagick y Ghostscript en los servidores afectados y evaluar la necesidad operacional de dichos componentes. En los casos donde no sean requeridos, considerar su desactivación o restricción.
- Realizar una revisión de compromiso de seguridad en los sistemas potencialmente afectados, verificando la existencia de puertas traseras, archivos sospechosos, modificaciones no autorizadas o indicadores de ejecución remota de código.
- Aplicar las mejores prácticas de hardening para WordPress, incluyendo la implementación del principio de mínimo privilegio, autenticación multifactor para cuentas privilegiadas, monitoreo continuo y mantenimiento actualizado del núcleo, temas y complementos instalados.
V. Referencias
- SecurityWeek — WordPress 7.0.4 patches remote code execution vulnerability. https://www.securityweek.com/wordpress-7-0-4-patches-remote-code-execution-vulnerability/
- Cyber Security News — Critical WordPress RCE Vulnerability Allows Authors to Execute Code via Malicious PNG File. https://cybersecuritynews.com/wordpress-imagick-rce-vulnerability/
- Penligent Security Blog — CVE-2026-65640: WordPress 7.0.4 Fixes Authenticated iMagick RCE. https://www.penligent.ai/hackinglabs/cve-2026-65640/
- Daily CyberSecurity — CVE-2026-65640: WordPress 7.0.4 Fixes Remote Code Execution. https://securityonline.info/wordpress-7-0-4-rce-cve-2026-65640/
- The CyberSec Guru — CVE-2026-65640: WordPress Imagick RCE via Malicious PNG, ImageMagick and Ghostscript https://thecybersecguru.com/news/wordpress-7-0-4-cve-2026-65640-imagick-rce/
VI. Información de contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124
