Fecha de emisión: 29 de septiembre de 2026
CVE ID: CVE-2026-87902
Severidad: CRÍTICA — CVSS 3.1: 8.1
Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de vulnerabilidad: Inclusión de archivos (local file inclusion)
Producto afectado: WordPress Core
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 25 de septiembre de 2026
Fuente: WordPress / NVD / CISA / INCIBE-CERT
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de inclusión de archivos en WordPress Core, registrada como CVE-2026-87902 y calificada con 8.1 de 10 en la escala CVSS 3.1. Un atacante no autenticado puede forzar que la función get_page_template() incluya un archivo .php local fuera del directorio del tema activo.
Bajo ciertas condiciones del servidor y del tema, esto permite la ejecución remota de código. Se ha observado explotación a pocas horas de publicado el parche.
El 25 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente.
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| WordPress 7.1 | 7.1.0 a 7.1.1 | 7.1.2 |
| WordPress 7.0 | 7.0.0 a 7.0.5 | 7.0.6 |
| WordPress 6.9 | 6.9.0 a 6.9.8 | 6.9.9 |
| WordPress 6.8 | 6.8.0 a 6.8.9 | 6.8.10 |
| WordPress 6.7 | 6.7.0 a 6.7.8 | 6.7.9 |
| WordPress 6.6 | 6.6.0 a 6.6.8 | 6.6.9 |
| WordPress 6.5 | 6.5.0 a 6.5.11 | 6.5.12 |
| WordPress 4.7 a 6.4 (ramas anteriores) | Todas las versiones sin el parche de su rama | Última versión de seguridad de su rama (p. ej. 6.4.12, 6.0.16, 5.9.18, 4.7.37). Se recomienda migrar a 7.1.2 |
Para identificar la versión instalada, consultar Escritorio › Actualizaciones en el panel de administración de WordPress. La lista completa de versiones corregidas por rama está disponible en el aviso oficial GHSA-7hp8-65ch-5whp.
III. Acciones Requeridas
1. Actualizar inmediatamente
Actualizar WordPress a la última versión de seguridad de su rama y verificar que las actualizaciones automáticas estén activas.
2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, aplicar reglas WAF que bloqueen la manipulación de plantillas de página y restringir el acceso a los sitios que no sean públicos.
3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.
IV. Referencias
- WordPress. GHSA-7hp8-65ch-5whp. https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-87902. https://nvd.nist.gov/vuln/detail/CVE-2026-87902
- CISA. Known Exploited Vulnerabilities Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- INCIBE-CERT. Inclusión de archivos PHP en WordPress. https://www.incibe.es/incibe-cert/alerta-temprana/avisos/inclusion-de-archivos-php-en-wordpress
V. Información de Contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124