Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ciberatacantes aprovechan la vulnerabilidad CVE-2026-87902 de WordPress pocas horas después de su publicación


Se ha detectado la explotación activa de una vulnerabilidad crítica en WordPress (CVE-2026-87902) que permite la ejecución remota de código. Los atacantes aprovechan ciertas condiciones del servidor y el tema activo para escribir archivos maliciosos en el sistema. Se recomienda a los administradores actualizar inmediatamente a las versiones más recientes para evitar compromisos de seguridad.







Los actores de amenazas han comenzado a explotar activamente un fallo de seguridad crítico en WordPress a pocas horas de su divulgación pública.

La vulnerabilidad en cuestión es la CVE-2026-87902 (puntuación CVSS: 9.2), que podría permitir a un atacante no autenticado obtener la ejecución remota de código (RCE).

"Un atacante no autenticado puede hacer que la resolución de la plantilla de página get_page_template() incluya un archivo .php local legible elegido fuera de los directorios del tema activo", afirmó WordPress en un aviso publicado hace dos días. "Si se cumplen las precondiciones pertinentes tanto para el entorno del servidor como para el tema activo, esto puede conducir a una RCE".

Requisitos para la explotación

La explotación exitosa depende de que se cumplan dos requisitos previos:

* El tema hijo o padre activo contiene un directorio de nivel superior cuyo nombre comienza con page- (por ejemplo, page-templates).
* Existe un archivo .php local objetivo elegido en el servidor y es legible por la cuenta del servidor web (por ejemplo, pearcmd.php).

En una declaración compartida con The Hacker News, Previdian señaló que está observando intentos de explotación dirigidos a la CVE-2026-87902 contra su red de honeypots, con solicitudes maliciosas originadas desde una dirección IP (104.194.9[.]227) ubicada en el estado de Nueva Jersey, EE. UU.

Estas solicitudes incluyen el archivo PHP local /usr/local/lib/php/pearcmd.php, escribiendo un archivo en /tmp/ y luego incluyendo un script de carga PHP alojado en GitHub ("raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php").

"Aunque se trata sin duda de una vulnerabilidad grave, ciertas precondiciones hacen que la explotación sea menos probable", afirmó Ryan Dewhurst, fundador y CEO de Previdian. "Debido a que WordPress tiene las actualizaciones automáticas habilitadas por defecto, es probable que veamos intentos de explotación masiva, pero relativamente pocos compromisos reales".

Los datos de telemetría de Previdian han registrado un total de 68 intentos de explotación a partir del 23 de septiembre de 2026. Algunos de los esfuerzos también se han originado desde una dirección IP basada en Indonesia.

La empresa de seguridad de WordPress Patchstack también ha advertido que las solicitudes maliciosas se han expandido desde el reconocimiento de archivos del núcleo inofensivos hasta la explotación activa en la que los atacantes incluyen "pearcmd.php" y lo utilizan para escribir archivos PHP en el disco, corroborando los hallazgos de Previdian.

El primer esfuerzo de explotación se registró el 22 de septiembre de 2026, a las 11:49 a.m. UTC, el mismo día que se lanzaron los parches para el fallo. Además, la actividad implica escrituras de archivos arbitrarios con contenido PHP controlado por el atacante en ubicaciones como "/tmp" y "/var/tmp". Los nombres de archivos observados incluyen:

* wp-pear-rce-flag.php
* poc87902.php
* luci_.php
* zeta_.php

Algunas de las direcciones IP vinculadas a los ataques maliciosos:

* 43.250.53[.]42
* 180.251.159[.]243
* 195.178.110[.]247
* 107.189.14[.]87
* 45.61.184[.]170
* 92.246.130[.]76

Ante la explotación activa, se recomienda a los administradores de sitios web aplicar la versión 7.1.2 de WordPress (o 7.0.6, 6.9.9, 6.8.10) lo antes posible y auditar cualquier signo de actividad maliciosa.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.