Los actores de amenazas han pasado de sondear sitios vulnerables de WordPress a CVE-2026-87902 para explotar la falla y escribir archivos en el disco que ejecutan comandos de shell cuando se accede a ellos. El primer tráfico de ataque fue solo para reconocimiento y comenzó menos de cinco horas después del lanzamiento del parche en WordPress 7.1.2. La actividad maliciosa se ha multiplicado por diez y los atacantes ahora están intentando entregar cargas útiles. La empresa de seguridad de WordPress, Patchstack, informó que observó las primeras solicitudes maliciosas a las 17:44 UTC del 22 de septiembre en un pequeño grupo de direcciones IP dirigidas a varios sitios bajo su protección. Descubierto por el investigador de seguridad Robert Ressl, el problema es un error de recorrido de ruta no autenticado que puede conducir a la ejecución remota de código (RCE) bajo ciertas condiciones. El equipo de seguridad de WordPress calificó CVE-2026-87902 como de gravedad crítica, otorgándole una puntuación de 9,2 sobre 10. “Un atacante no autenticado puede hacer que el solucionador de plantilla de página get_page_template() incluya un archivo .php local legible seleccionado fuera del directorio del tema activo”, se lee en el aviso oficial. Para que RCE sea posible, se requieren las siguientes condiciones: El tema principal o secundario activo debe contener un directorio con un nombre que comience con página-, como modelo de página. El atacante también debe apuntar a un archivo .PHP local que exista y que sea legible por el servidor web. El archivo incluido debe ser legible por el servidor web. El aviso proporciona pearcmd.php como ejemplo cuando la configuración de PHP Register_argc_argv está activa. El aviso de WordPress señala que la imagen oficial de PHP para Docker se ve afectada, al igual que la configuración predeterminada de cPanel cuando se usa una versión de PHP anterior a 8.5. WordPress abordó CVE-2026-87902 ayer con el lanzamiento de la versión 7.1.2, y las correcciones también se respaldaron en todas las ramas hasta 4.7 debido a la gravedad crítica de la falla. Las versiones anteriores a la 4.6 no solucionarán este error. Patchstack informa que en las actividades de reconocimiento observadas, los atacantes intentaron incluir archivos centrales comunes de WordPress, aparentemente para identificar sitios vulnerables. A partir de hoy, los investigadores notaron que el tráfico relacionado con la vulnerabilidad se multiplicó por diez e incluyó un paso de escritura en disco. “El tercer paso cambia config-show a config-create, que pearcmd usará felizmente para escribir un archivo donde se le indique, con el contenido controlado por el atacante”. Algunas de las cargas útiles solo escriben una cadena que marca el host como explotable mediante CVE-2026-87902. Sin embargo, los investigadores también vieron cargas útiles que “escriben una etiqueta corta que ejecuta un comando de shell al acceder”, lo que indica actividad maliciosa. Los archivos se colocan en /tmp y /var/tmp y tienen nombres como wp-pear-rce-flag.php, poc87902.php, luci_.php y zeta_.php. Aunque la empresa de seguridad no publicó un ejemplo funcional de la consulta, advirtió que las sondas observadas utilizan la secuencia transversal de doble codificación de ‘nombre de página’ junto con un ‘id_página’ válido. Las IP de origen que se deben agregar a una lista de bloqueo son 169.58.48.193, 169.58.48.195 y 2001:df1:e8c0::106b. Dado el exploit activo de CVE-2026-87902, los administradores del sitio web deben actualizar a la versión 7.1.2 de WordPress lo antes posible y revisar los registros en busca de actividad maliciosa. Únase a Mikko Hyppönen y a los líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué han cambiado los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a la velocidad de la máquina. Guarda tu asiento Source link Post navigation El aumento del impuesto a la Seguridad Social debería ser Bentley presenta el primer coche totalmente eléctrico