WordPress-Lücke nur Stunden nach Patch attackiert
2026-09-25
WordPress lanzó el martes 22 de septiembre de 2026 dos actualizaciones; la segunda (versión 7.1.2) corrige la vulnerabilidad crítica CVE‑2026‑87902, catalogada con CVSS 9.2. La falla afecta todas las versiones 4.7.0‑7.1.1 y los parches disponibles son 7.1.2, 7.0.6, 6.9.9, 6.8.10 y backports hasta 4.7.37.
Solo unas horas después, el equipo de seguridad Patchstack observó escaneos y, a partir del 22 / 09 / 2026 11:49 UTC, ataques en tres fases que explotan la función de resolución de plantillas mediante una vulnerabilidad de Path‑Traversal y la cadena pearcmd.php; los atacantes escriben webshells como wp‑pear‑rce‑flag.php o poc87902.php en /tmp o /var/tmp. El tráfico se multiplicó más de diez veces y ya circulan códigos de prueba y plantillas Nuclei, con IPs como 169.58.48.193, 169.58.48.195 y 2001:df1:e8c0::106b.
Se recomienda actualizar inmediatamente a la versión 7.1.2 (o al backport correspondiente), habilitar las actualizaciones automáticas, desactivar la opción PHP register_argc_argv y bloquear secuencias codificadas %2e%2e en los parámetros pagename/page_id; revisar los logs en busca de peticiones a pearcmd.php y de archivos .php sospechosos en /tmp o /var/tmp, y bloquear esas IPs en el firewall.
Qué significa para una pyme colombiana y cucuteña: Actualice WordPress hoy mismo a 7.1.2 o al backport correspondiente; si no tiene activadas las actualizaciones automáticas, actívelas de inmediato. Verifique que su tema no tenga un directorio que empiece con “page‑” y desactive la opción PHP register_argc_argv. Revise los logs por peticiones a pearcmd.php y por archivos .php en /tmp o /var/tmp, y bloquee las IPs indicadas.
blogspan.net · it-administrator.de · ad-hoc-news.de · ad-hoc-news.de