WordPress: explotan la CVE-2026-87902 para ejecutar código
Los atacantes ya no se limitan a rastrear sitios WordPress vulnerables a la CVE-2026-87902. Ahora aprovechan el fallo para colocar archivos que ejecutan comandos de shell cuando alguien accede a ellos, según la empresa de seguridad para WordPress Patchstack.
La vulnerabilidad se corrigió en WordPress 7.1.2. Los escaneos empezaron menos de cinco horas después de esa publicación. Desde entonces, el tráfico malicioso se ha multiplicado por diez y los atacantes intentan ya entregar cargas maliciosas.
Patchstack afirma que detectó las primeras peticiones maliciosas a las 17:44 UTC del 22 de septiembre. Procedían de un pequeño grupo de direcciones IP y apuntaban a varios sitios protegidos por la compañía.
Un fallo de salto de directorio con calificación crítica
El investigador de seguridad Robert Ressl descubrió el problema. Se trata de un fallo de salto de directorio (path traversal) que no requiere autenticación y que, en determinadas condiciones, puede derivar en ejecución remota de código (RCE). Este tipo de fallos permite a un atacante acceder a archivos situados fuera de los directorios que la aplicación debería usar.
El equipo de seguridad de WordPress calificó la CVE-2026-87902 como crítica, con una puntuación de 9,2 sobre 10.
Según el aviso oficial, un atacante no autenticado puede forzar la resolución de plantillas de página en get_page_template() para que incluya un archivo .php local y legible que él elija, aunque ese archivo esté fuera de los directorios del tema activo.
La ejecución de código no es posible en todos los sitios. Deben cumplirse varias condiciones:
- El tema padre o hijo activo debe tener un directorio de primer nivel cuyo nombre empiece por
page-, comopage-templates. - El atacante debe apuntar a un archivo .php local que exista.
- La cuenta del servidor web debe poder leer ese archivo.
El aviso pone como ejemplo de archivo aprovechable pearcmd.php cuando está activada la opción register_argc_argv de PHP. También cita dos configuraciones habituales afectadas: la imagen oficial de PHP para Docker y la configuración predeterminada de cPanel con una versión de PHP anterior a la 8.5. cPanel es un panel de control de alojamiento web muy extendido.
La corrección llegó con WordPress 7.1.2. Dada la gravedad, el equipo de WordPress también la trasladó a todas las ramas hasta la 4.7. Según el informe, las versiones anteriores a la 4.6 no recibirán corrección.
Del reconocimiento a la escritura de archivos
Patchstack explica que el tráfico inicial era de reconocimiento. Los atacantes intentaban incluir archivos normales del núcleo de WordPress, probablemente para averiguar qué sitios eran vulnerables.
Eso cambió el 23 de septiembre. Los investigadores vieron que el tráfico vinculado al fallo se multiplicaba por diez, y ahora incluye una fase que escribe archivos en disco.
«La tercera fase cambia config-show por config-create, que pearcmd usará sin rechistar para escribir un archivo donde se le indique, con un contenido que controla el atacante», explicó Patchstack.
No todas las cargas son dañinas. Algunas solo escriben una cadena que marca el servidor como explotable. Otras, en cambio, «escriben una etiqueta corta que ejecuta un comando de shell al acceder a ella», lo que los investigadores consideran una señal de intenciones maliciosas.
Los archivos depositados acaban en /tmp y /var/tmp. Entre los nombres observados figuran:
- wp-pear-rce-flag.php
- poc87902.php
- luci_.php
- zeta_.php
Patchstack no ha publicado una petición funcional. Sí ha indicado que las sondas usan secuencias de salto de directorio con doble codificación en el parámetro pagename, junto con un page_id válido.
La empresa recomienda bloquear tres direcciones de origen: 169.58.48.193, 169.58.48.195 y 2001:df1:e8c0::106b.
Los administradores deberían actualizar a WordPress 7.1.2 cuanto antes. También conviene que revisen sus registros en busca de indicios de explotación, incluidos archivos .php inesperados en los directorios temporales mencionados.
Nuestro análisis
La cronología es la principal advertencia. Los sondeos empezaron a las pocas horas del parche y la entrega de cargas comenzó aproximadamente un día después. Esto indica que los atacantes leen los avisos de seguridad con tanta atención como los defensores, si no más. Encaja con un patrón que hemos cubierto repetidamente este mes. Tanto el fallo RCE en la VPN de Check Point como la inyección SQL en Roundcube empezaron a aprovecharse poco después de que hubiera correcciones disponibles.
Sobre el papel, las condiciones para la RCE son limitadas. Aun así, que la imagen oficial de PHP para Docker y las configuraciones predeterminadas de cPanel estén afectadas significa que muchos entornos de alojamiento corrientes podrían cumplirlas. Los sitios anclados en versiones muy antiguas de WordPress sin corrección trasladada son los que corren más riesgo.
También merece la pena vigilar si los archivos «marcadores» son el preludio de campañas más amplias. Las listas de servidores vulnerables confirmados resultan útiles para cualquiera que planee una explotación masiva. Fallos de otros productos han seguido ese camino, como se vio con el fallo de TeamCity que ya usan las bandas de ransomware. Parchear rápido y revisar los directorios temporales parece ahora la opción más segura.
Sponsored Recommended for you – discover more →
