WordPress bajo ataque: explotan un fallo crítico de Core para ejecutar código

XPoint
Publicado el 24/09/2026

Atacantes comenzaron a explotar CVE-2026-87902 pocas horas después de publicarse la actualización.

El fallo no requiere autenticación, pero su impacto depende del tema y la configuración del servidor.

Administradores de sitios WordPress enfrentan una carrera contra el tiempo después de que atacantes comenzaran a explotar una vulnerabilidad crítica en el núcleo de la plataforma. El fallo permite manipular el mecanismo utilizado para resolver las plantillas de una página y, bajo determinadas condiciones, ejecutar código en el servidor sin disponer de una cuenta.

La vulnerabilidad, identificada como CVE-2026-87902, fue corregida en WordPress 7.1.2, publicado el 22 de septiembre de 2026. El equipo de seguridad también preparó actualizaciones para numerosas ramas anteriores, mientras investigadores detectaron actividad maliciosa pocas horas después de la publicación de los parches.

La explotación no implica que todos los sitios desactualizados puedan ser comprometidos automáticamente. Para alcanzar la ejecución remota de código deben coincidir condiciones relacionadas con la estructura del tema activo, los archivos PHP disponibles y la configuración del servidor. La ausencia de autenticación y la disponibilidad de información pública sobre el fallo elevan, sin embargo, la urgencia.

El problema está en la resolución de plantillas

WordPress utiliza archivos de plantilla para decidir cómo presentar distintos tipos de páginas. CVE-2026-87902 permite que un atacante manipule este proceso y haga que el sistema intente cargar un archivo PHP local legible ubicado fuera de los directorios del tema activo.

Por sí sola, la inclusión de un archivo local no siempre produce ejecución de código. El resultado depende de qué archivos estén disponibles en el servidor, de sus permisos y de cómo esté configurado el entorno PHP. Cuando existe un archivo adecuado y se cumplen las demás condiciones, el atacante puede convertir la inclusión local en ejecución remota de código.

Un compromiso exitoso podría permitir la modificación del sitio, la instalación de puertas traseras, el acceso a información almacenada, el robo de credenciales o el uso del servidor para atacar a terceros.

Los ataques comenzaron pocas horas después del parche

Patchstack detectó las primeras solicitudes maliciosas el 22 de septiembre, menos de cinco horas después de que WordPress publicara la actualización. La actividad inicial parecía centrada en determinar qué sitios reunían las condiciones necesarias para la explotación.

Posteriormente, los investigadores observaron intentos de utilizar el fallo para escribir archivos PHP en el servidor y ejecutar comandos cuando esos archivos fueran solicitados. La actividad confirma la explotación de la vulnerabilidad, pero no permite calcular cuántos sitios fueron comprometidos con éxito.

La Cyber Security Agency of Singapore emitió el 24 de septiembre una alerta específica en la que confirmó la explotación activa y recomendó actualizar inmediatamente.

No existe, hasta el momento, una atribución pública y confiable. La actividad observada no ha sido vinculada de manera concluyente con un grupo de ransomware, espionaje o ciberdelincuencia determinado.

Una vulnerabilidad de Core con alcance amplio

A diferencia de numerosos incidentes de WordPress que afectan a un complemento o tema específico, CVE-2026-87902 reside en el núcleo de la plataforma. Esto amplía el universo de instalaciones que deben revisar su versión, aunque el impacto final continúe condicionado por cada entorno.

WordPress clasificó el problema como crítico y recomendó actualizar los sitios inmediatamente. Las actualizaciones automáticas en segundo plano comenzaron a desplegarse donde esa función estaba habilitada, pero los administradores deben verificar que el proceso haya terminado correctamente.

Las organizaciones que desactivaron las actualizaciones automáticas, utilizan mecanismos propios de despliegue o mantienen versiones antiguas necesitan intervenir manualmente.

Versiones corregidas

WordPress 7.1.2 contiene la corrección para la rama más reciente. También se publicaron versiones de seguridad para ramas anteriores, entre ellas:

  • WordPress 7.1: actualizar a 7.1.2.
  • WordPress 7.0: actualizar a 7.0.6.
  • WordPress 6.9: actualizar a 6.9.9.
  • WordPress 6.8: actualizar a 6.8.10.
  • WordPress 6.7: actualizar a 6.7.9.
  • WordPress 6.6: actualizar a 6.6.9.
  • WordPress 6.5: actualizar a 6.5.12.
  • WordPress 6.4: actualizar a 6.4.12.
  • WordPress 6.3: actualizar a 6.3.12.
  • WordPress 6.2: actualizar a 6.2.13.
  • WordPress 6.1: actualizar a 6.1.14.
  • WordPress 6.0: actualizar a 6.0.16.

La corrección también fue trasladada a ramas comprendidas entre WordPress 4.7 y 5.9. Las instalaciones 4.6 y anteriores ya no reciben actualizaciones de seguridad y deben migrarse a una versión compatible.

Aunque existan correcciones para ramas antiguas, WordPress recuerda que únicamente la versión más reciente recibe soporte activo completo. Los parches retroactivos deben entenderse como una medida de seguridad, no como una recomendación para mantener indefinidamente software obsoleto.

Por qué el incidente importa más allá de un sitio web

WordPress se utiliza en sitios corporativos, medios de comunicación, comercios electrónicos, organizaciones públicas y plataformas de servicios. Una instalación comprometida puede afectar la reputación de la organización, exponer información de usuarios o convertirse en una plataforma para distribuir malware y campañas de fraude.

Los atacantes también pueden utilizar un sitio legítimo para alojar páginas de phishing, redirigir visitantes, manipular contenido o intentar acceder a otros sistemas mediante credenciales y secretos almacenados en el servidor.

En entornos administrados, una vulnerabilidad de Core puede afectar simultáneamente a numerosos clientes cuando varias instalaciones comparten procesos de actualización, infraestructura o configuraciones similares.

Actualizar no demuestra que el sitio esté limpio

Instalar una versión corregida evita que la vulnerabilidad continúe siendo explotada, pero no elimina archivos, cuentas o modificaciones que un atacante haya creado antes de la actualización.

Los sitios que permanecieron expuestos desde la publicación del parche deben revisar sus registros, buscar archivos PHP nuevos o modificados, comprobar la integridad del núcleo, los temas y los complementos, e investigar cambios inesperados en cuentas administrativas y tareas programadas.

Una copia de seguridad también debe evaluarse antes de utilizarla para una restauración. Recuperar una copia creada después del compromiso puede reintroducir los mismos archivos maliciosos.

Recomendaciones para administradores y organizaciones

  1. Actualizar inmediatamente WordPress 7.1 a la versión 7.1.2 o instalar la corrección correspondiente a la rama utilizada.
  2. Confirmar manualmente que las actualizaciones automáticas hayan concluido en todos los sitios administrados.
  3. Inventariar instalaciones secundarias, entornos de prueba y sitios antiguos que todavía puedan estar accesibles desde internet.
  4. Preservar los registros antes de limpiar o reinstalar sistemas si existen señales de actividad sospechosa.
  5. Revisar archivos PHP nuevos o modificados, cuentas administrativas desconocidas y cambios no autorizados en temas o complementos.
  6. Comparar los archivos de WordPress Core con una distribución oficial y confiable.
  7. Reinstalar los componentes afectados desde fuentes legítimas cuando no pueda garantizarse su integridad.
  8. Rotar credenciales, claves de aplicación, secretos y sales de WordPress si se confirma o sospecha un compromiso.
  9. Verificar que los directorios destinados a archivos subidos no permitan ejecutar PHP cuando la operación del sitio no lo requiera.
  10. Migrar las versiones 4.6 y anteriores, que ya no reciben actualizaciones de seguridad.
  11. Mantener copias de seguridad aisladas, recientes y verificadas mediante pruebas de restauración.
  12. Tratar las reglas de firewall o el parcheo virtual como controles complementarios, no como sustitutos de la actualización de Core.

Qué continúa bajo investigación

Los investigadores todavía no han determinado el número de sitios comprometidos, la distribución geográfica de las víctimas ni todos los objetivos de los atacantes. Tampoco se conoce si la actividad observada corresponde a una sola campaña o a varios operadores que incorporaron rápidamente la vulnerabilidad a sus herramientas.

La evidencia disponible confirma intentos activos de explotación, pero no justifica afirmar que todos los sitios desactualizados fueron comprometidos. Cada organización debe evaluar su exposición según la versión, el tema, la configuración del servidor y la evidencia presente en sus registros.

 


 

WordPress Core Flaw Exploited in Attacks to Achieve Remote Code Execution

Attackers began exploiting CVE-2026-87902 within hours of the security release. The flaw requires no authentication, although its impact depends on the active theme and server environment.

WordPress administrators are racing to secure their websites after attackers began exploiting a critical vulnerability in the platform’s core. The flaw can manipulate page-template resolution and, under specific conditions, enable code execution on the server without requiring an account.

Tracked as CVE-2026-87902, the vulnerability was fixed in WordPress 7.1.2, released on September 22, 2026. The security team also prepared updates for numerous older branches, while researchers detected malicious activity within hours of the patches becoming available.

Active exploitation does not mean every outdated site can be compromised automatically. Remote code execution depends on conditions involving the active theme’s structure, locally available PHP files and the server configuration. The lack of an authentication requirement and the availability of public information nevertheless make remediation urgent.

The flaw affects page-template resolution

WordPress uses template files to determine how different types of pages should be displayed. CVE-2026-87902 allows an attacker to manipulate this process and cause the system to include a chosen readable local PHP file located outside the active theme directories.

Local file inclusion does not always result in code execution on its own. The outcome depends on which files exist on the server, their permissions and the PHP environment. When a suitable local file and the remaining prerequisites are present, an attacker may turn the inclusion behavior into remote code execution.

A successful compromise could enable website modification, backdoor installation, access to stored information, credential theft or use of the server in attacks against third parties.

Attacks began within hours of the patch

Patchstack detected the first malicious requests on September 22, less than five hours after WordPress released the security update. The initial activity appeared to focus on determining which sites met the prerequisites for exploitation.

Researchers later observed attempts to use the flaw to write PHP files to servers and execute commands when those files were accessed. The activity confirms exploitation attempts, but it does not reveal how many websites were successfully compromised.

Singapore’s Cyber Security Agency issued a dedicated alert on September 24 confirming active exploitation and urging administrators to update immediately.

No reliable public attribution is currently available. The observed activity has not been conclusively linked to a particular ransomware, cyberespionage or cybercrime group.

A Core vulnerability with broad reach

Unlike many WordPress incidents involving a specific plugin or theme, CVE-2026-87902 resides in the platform’s core. This expands the number of deployments that must check their versions, even though actual exploitability still depends on each site’s environment.

WordPress classified the issue as critical and urged website owners to update immediately. Background automatic updates began rolling out where that feature was enabled, but administrators should verify that the process completed successfully.

Organizations that disabled automatic updates, use custom deployment pipelines or maintain older branches need to take direct action.

Fixed WordPress releases

WordPress 7.1.2 contains the fix for the current branch. Security releases were also made available for older branches, including:

  • WordPress 7.1: update to 7.1.2.
  • WordPress 7.0: update to 7.0.6.
  • WordPress 6.9: update to 6.9.9.
  • WordPress 6.8: update to 6.8.10.
  • WordPress 6.7: update to 6.7.9.
  • WordPress 6.6: update to 6.6.9.
  • WordPress 6.5: update to 6.5.12.
  • WordPress 6.4: update to 6.4.12.
  • WordPress 6.3: update to 6.3.12.
  • WordPress 6.2: update to 6.2.13.
  • WordPress 6.1: update to 6.1.14.
  • WordPress 6.0: update to 6.0.16.

The fix was also backported to branches between WordPress 4.7 and 5.9. Installations running version 4.6 or earlier no longer receive security updates and should be migrated to a supported release.

Although security fixes are available for older branches, WordPress notes that only the latest version is actively supported. Backported patches should not be interpreted as a recommendation to operate obsolete software indefinitely.

Why the incident extends beyond a website

WordPress powers corporate websites, news outlets, online stores, public-sector pages and service platforms. A compromised deployment can damage an organization’s reputation, expose user information or become a delivery channel for malware and fraud.

Attackers may also abuse a legitimate site to host phishing pages, redirect visitors, manipulate content or attempt to reach additional systems using credentials and secrets stored on the server.

In managed environments, a Core vulnerability can affect multiple customers when many installations share deployment processes, infrastructure or similar configurations.

An update does not prove that the site is clean

Installing a fixed release prevents further exploitation of the vulnerability, but it does not remove files, accounts or system changes created before the update.

Sites that remained exposed after disclosure should review their logs, search for new or modified PHP files, validate the integrity of WordPress Core, themes and plugins, and investigate unexpected changes to administrator accounts and scheduled tasks.

Backups should also be evaluated before restoration. Recovering a backup created after the intrusion could reintroduce the same malicious files.

Recommendations for administrators and organizations

  1. Update WordPress 7.1 installations to version 7.1.2 immediately or deploy the fixed release for the branch in use.
  2. Manually confirm that automatic updates completed successfully across every managed site.
  3. Inventory secondary installations, test environments and abandoned sites that may remain accessible from the internet.
  4. Preserve relevant logs before cleaning or rebuilding systems when suspicious activity is present.
  5. Review new or modified PHP files, unknown administrator accounts and unauthorized theme or plugin changes.
  6. Compare WordPress Core files against an official trusted distribution.
  7. Reinstall affected components from legitimate sources when their integrity cannot be verified.
  8. Rotate credentials, application keys, secrets and WordPress salts if compromise is confirmed or suspected.
  9. Prevent PHP execution in upload directories when the site’s legitimate operation does not require it.
  10. Migrate WordPress 4.6 and earlier installations, which no longer receive security updates.
  11. Maintain isolated, recent backups and verify them through restoration testing.
  12. Treat web application firewall rules and virtual patching as supplementary controls rather than substitutes for the Core update.

What remains under investigation

Researchers have not determined the number of compromised websites, the victims’ geographic distribution or the attackers’ full objectives. It is also unclear whether the observed activity represents a single campaign or several operators that rapidly incorporated the vulnerability into their tools.

The available evidence confirms active exploitation attempts but does not support claims that every outdated WordPress site was compromised. Each organization should assess exposure based on its version, active theme, server configuration and available log evidence.

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos