
Alarma en WordPress: explotan una falla crítica que permite tomar control de sitios horas después de conocerse
WordPress, el sistema que hace funcionar a más del 40% de los sitios web del mundo, tiene un problema serio entre manos. Investigadores confirmaron que atacantes ya están explotando activamente una vulnerabilidad crítica del núcleo del CMS, identificada como CVE-2026-87902 y con un puntaje de severidad de 9,2 sobre 10, apenas horas después de que se hiciera pública.
Con la escala de WordPress, una falla de este tipo puede traducirse en miles de sitios comprometidos en cuestión de días.
La falla no está en un plugin de terceros, como suele pasar, sino en el propio corazón de WordPress: afecta a la función get_page_template(), encargada de resolver qué plantilla usa cada página del sitio. El fallo permite ejecución remota de código sin necesidad de autenticarse, es decir que un atacante puede colarse sin usuario ni contraseña.
Para que el ataque funcione se necesitan dos condiciones: que el tema activo tenga un directorio cuyo nombre empiece con “page-” (algo común en temas populares) y que exista en el servidor un archivo PHP legible, típicamente uno vinculado a pearcmd.php. Con eso, los atacantes logran escribir archivos maliciosos en carpetas temporales del servidor, algunos ya detectados con nombres como “wp-pear-rce-flag.php”.
Desde el 23 de septiembre se registraron al menos 68 intentos de explotación, un número que según los especialistas va a crecer rápido porque muchos sitios tienen las actualizaciones automáticas desactivadas. El equipo de WordPress ya liberó los parches correspondientes en las versiones 7.1.2, 7.0.6, 6.9.9 y 6.8.10.
La recomendación es directa: si administrás un sitio en WordPress, actualizá ya mismo a la última versión estable y revisá los logs del servidor en busca de archivos PHP sospechosos en directorios temporales. Con la escala de WordPress, una falla de este tipo puede traducirse en miles de sitios comprometidos en cuestión de días.


