[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/wordpress-7-1-2-cve-2026-87902-explotada":3,"prev-/blog/noticias/wordpress-7-1-2-cve-2026-87902-explotada":411,"next-/blog/noticias/wordpress-7-1-2-cve-2026-87902-explotada":414,"related-/blog/noticias/wordpress-7-1-2-cve-2026-87902-explotada":417,"author-Diego Herrera":435},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":366,"cta":367,"date":371,"dateModified":371,"description":372,"draft":373,"extension":374,"faq":375,"featured":373,"howto":388,"image":389,"imageAlt":390,"intent":391,"keywords":392,"meta":397,"navigation":398,"path":399,"publishedTime":400,"readingTime":401,"seo":402,"seoTitle":403,"stem":404,"tags":405,"__hash__":410},"blog/blog/noticias/wordpress-7-1-2-cve-2026-87902-explotada.md","Ya explotan la falla crítica de WordPress: si tu sitio no está en 7.1.2, revísalo hoy","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":356},"minimark",[11,32,35,40,52,55,79,102,106,109,175,202,205,208,212,225,228,259,263,321,325,333,344,347],[12,13,14,15,19,20,23,24,27,28,31],"p",{},"El martes 22 de septiembre WordPress publicó la versión ",[16,17,18],"strong",{},"7.1.2"," para corregir una sola falla. Para el jueves 24 ya hay ataques reales contra ella. Se llama ",[16,21,22],{},"CVE-2026-87902",", tiene ",[16,25,26],{},"9.2 de 10"," de severidad y afecta a ",[16,29,30],{},"todas las versiones de WordPress desde la 4.7",", que salió a finales de 2016.",[12,33,34],{},"Si tu empresa tiene su página, su blog o su tienda en WordPress, esta es la tarea del día: confirmar en qué versión está.",[36,37,39],"h2",{"id":38},"qué-hace-la-falla","Qué hace la falla",[12,41,42,43,47,48,51],{},"WordPress decide qué archivo del tema usa para mostrar cada página con una función llamada ",[44,45,46],"code",{},"get_page_template()",". Según el aviso de WordPress, ",[16,49,50],{},"un atacante sin cuenta en el sitio"," puede engañar a esa función para que cargue un archivo PHP de su elección que esté en otra parte del servidor, fuera de las carpetas del tema.",[12,53,54],{},"Patchstack, que publicó el análisis técnico, explica que el nombre de la página llega directo de la petición web sin la validación que sí tenían otras partes del código. En la práctica:",[56,57,58,65],"ul",{},[59,60,61,64],"li",{},[16,62,63],{},"Sin usuario, sin contraseña y sin que nadie de tu equipo haga clic en nada."," Basta una petición a tu sitio.",[59,66,67,70,71,74,75,78],{},[16,68,69],{},"Para llegar a ejecutar código"," se necesitan dos condiciones más: que el tema activo tenga una carpeta cuyo nombre empiece con ",[44,72,73],{},"page-"," (por ejemplo ",[44,76,77],{},"page-templates",", algo común en temas comerciales y en algunos temas antiguos de WordPress) y que haya un archivo PHP aprovechable en el servidor. Patchstack señala que ese segundo requisito se cumple con frecuencia en imágenes oficiales de Docker y en hostings con cPanel.",[80,81,84],"callout",{"icon":82,"title":83},"i-lucide-shield-alert","Versiones corregidas",[12,85,86,89,90,93,94,97,98,101],{},[16,87,88],{},"Afectadas:"," de 4.7.0 a 7.1.1. ",[16,91,92],{},"Corregidas:"," 7.1.2 y las ramas anteriores con su propio parche: ",[16,95,96],{},"7.0.6, 6.9.9, 6.8.10"," y así hasta la ",[16,99,100],{},"4.7.37",". WordPress aclara que solo la versión más reciente tiene soporte activo; las ramas viejas recibieron esta corrección, pero no hay garantía de que reciban la siguiente.",[36,103,105],{"id":104},"ya-hay-ataques","Ya hay ataques",[12,107,108],{},"La secuencia fue muy rápida:",[110,111,112,128],"table",{},[113,114,115],"thead",{},[116,117,118,122,125],"tr",{},[119,120,121],"th",{},"Fecha",[119,123,124],{},"Qué pasó",[119,126,127],{},"Fuente",[129,130,131,143,154,164],"tbody",{},[116,132,133,137,140],{},[134,135,136],"td",{},"22 de septiembre",[134,138,139],{},"WordPress publica 7.1.2 y el aviso de seguridad",[134,141,142],{},"WordPress.org",[116,144,145,148,151],{},[134,146,147],{},"22 de septiembre, 11:49 UTC",[134,149,150],{},"Se detectan las primeras peticiones de reconocimiento",[134,152,153],{},"The Hacker News",[116,155,156,159,162],{},[134,157,158],{},"23 de septiembre",[134,160,161],{},"Se registran 68 intentos de explotación en un solo sensor",[134,163,153],{},[116,165,166,169,172],{},[134,167,168],{},"24 de septiembre",[134,170,171],{},"El tráfico de ataque supera diez veces el de la primera noche; circulan herramientas públicas para escanear sitios",[134,173,174],{},"Help Net Security, Patchstack",[12,176,177,178,181,182,185,186,189,190,193,194,197,198,201],{},"El patrón que describen los investigadores es concreto: los atacantes usan un archivo que viene con PHP (",[44,179,180],{},"pearcmd.php",") para escribir un archivo nuevo en ",[44,183,184],{},"/tmp/"," y después cargan desde ahí un script para subir más código. Los nombres de archivo que se han visto incluyen ",[44,187,188],{},"wp-pear-rce-flag.php",", ",[44,191,192],{},"poc87902.php"," y archivos que empiezan con ",[44,195,196],{},"luci_"," o ",[44,199,200],{},"zeta_"," seguidos de caracteres al azar.",[12,203,204],{},"Que ya existan herramientas públicas de escaneo cambia el cálculo. Nadie tiene que escoger tu sitio: los bots recorren internet probando todos los WordPress que encuentran. Una PyME de San Luis Potosí con un sitio institucional pesa lo mismo para ellos que una tienda grande.",[206,207],"ad-banner",{},[36,209,211],{"id":210},"por-qué-le-importa-a-una-pyme","Por qué le importa a una PyME",[12,213,214,215,218,219,224],{},"El sitio de muchas empresas medianas lo hizo una agencia hace tres o cuatro años, y desde entonces ",[16,216,217],{},"nadie tiene claro quién lo actualiza",". Es la misma historia que vimos la semana pasada con ",[220,221,223],"a",{"href":222},"/blog/noticias/magento-adobe-commerce-cve-2026-75650","la falla 10 de 10 de Magento",": la plataforma publica el parche, pero el sitio sigue viejo porque nadie tiene esa tarea asignada.",[12,226,227],{},"Un WordPress comprometido no solo se ve mal. Lo que suele pasar después:",[56,229,230,236,242,248],{},[59,231,232,235],{},[16,233,234],{},"Redirecciones a sitios de estafa o de malware"," que Google detecta y marca, y tu dominio aparece con advertencia en el buscador.",[59,237,238,241],{},[16,239,240],{},"Robo de los formularios de contacto o de pedidos",", con nombres, correos y teléfonos de tus clientes.",[59,243,244,247],{},[16,245,246],{},"Uso de tu servidor para mandar spam",", con lo que tu dominio termina en listas negras y tus correos legítimos dejan de llegar.",[59,249,250,253,254,258],{},[16,251,252],{},"Si es tienda",", desvío de los datos de pago. A siete semanas del ",[220,255,257],{"href":256},"/blog/noticias/buen-fin-2026-fechas-registro-comercios","Buen Fin 2026",", es el peor momento para que pase.",[36,260,262],{"id":261},"qué-hacer-hoy","Qué hacer hoy",[264,265,266,277,283,296,310],"ol",{},[59,267,268,271,272,276],{},[16,269,270],{},"Confirma la versión."," Entra al panel, ve a ",[273,274,275],"em",{},"Escritorio > Actualizaciones",". Tiene que decir 7.1.2, o la versión corregida de tu rama (7.0.6, 6.9.9, 6.8.10…). Si ves cualquier número menor, actualiza ya.",[59,278,279,282],{},[16,280,281],{},"No te fíes de las actualizaciones automáticas."," WordPress dice que los sitios que las tienen activas se actualizan solos, pero muchos hostings, temas o plugins las apagan. Revisa el número; no lo supongas.",[59,284,285,288,289,291,292,295],{},[16,286,287],{},"Si no puedes actualizar hoy",", revisa si tu tema tiene una carpeta que empiece con ",[44,290,73],{}," y pídele a tu hosting que desactive ",[44,293,294],{},"register_argc_argv"," en PHP. Son medidas temporales, no sustitutos del parche.",[59,297,298,301,302,305,306,309],{},[16,299,300],{},"Busca señales de que ya entraron."," Archivos PHP recientes en ",[44,303,304],{},"/tmp"," y en ",[44,307,308],{},"wp-content",", los nombres de archivo de la tabla anterior, usuarios administradores que nadie reconoce y cambios en archivos del tema con fechas de esta semana.",[59,311,312,315,316,320],{},[16,313,314],{},"Ten un respaldo que puedas restaurar."," Si encuentras algo, lo seguro es volver a una copia limpia de antes del 22 de septiembre y actualizar en seguida. Si no tienes respaldos probados, el método está en ",[220,317,319],{"href":318},"/blog/tutorial/respaldo-sobrevivir-ransomware","cómo armar respaldos que sobrevivan un ataque",".",[36,322,324],{"id":323},"el-problema-de-fondo-nadie-es-dueño-del-sitio","El problema de fondo: nadie es dueño del sitio",[12,326,327,328,332],{},"Hoy tocó WordPress y esta misma mañana fue ",[220,329,331],{"href":330},"/blog/noticias/chrome-153-septimo-zero-day-2026","el séptimo 0-day de Chrome",". El ritmo no va a bajar. Lo que sí puedes cambiar es tener a alguien responsable de cada sistema expuesto a internet, con nombre y apellido.",[12,334,335,336,339,340,320],{},"Para el sitio web eso significa tres cosas por escrito: ",[16,337,338],{},"quién lo actualiza, cada cuánto y dónde queda el respaldo",". Si lo hace tu agencia, que esté en el contrato con tiempos de respuesta para parches críticos. Si lo hace tu proveedor de TI, lo mismo. Las preguntas para pedírselo están en ",[220,341,343],{"href":342},"/blog/guia-empresarial/elegir-proveedor-servicios-it","cómo elegir un proveedor de servicios de TI",[12,345,346],{},"Y una revisión honesta: si tu sitio tiene plugins que nadie usa, un tema que ya no recibe actualizaciones o una versión de PHP vieja, esta falla es solo la más urgente de una lista. Hoy actualizas; la semana que entra conviene limpiar.",[348,349],"call-to-action",{"description":350,"eyebrow":351,"icon":352,"label":353,"title":354,"to":355},"Revisamos la versión, buscamos señales de compromiso y dejamos respaldos y actualizaciones con responsable y calendario.","Sitio web al día","i-lucide-shield-check","Pedir revisión","¿Tu WordPress está en 7.1.2 y sin intrusos?","/servicios/ciberseguridad",{"title":357,"searchDepth":358,"depth":359,"links":360},"",2,3,[361,362,363,364,365],{"id":38,"depth":358,"text":39},{"id":104,"depth":358,"text":105},{"id":210,"depth":358,"text":211},{"id":261,"depth":358,"text":262},{"id":323,"depth":358,"text":324},"noticias",{"title":368,"description":369,"label":370,"to":355,"icon":352},"¿No sabes quién mantiene tu sitio web?","Revisamos versión, plugins, respaldos y señales de intrusión de tu WordPress, y dejamos las actualizaciones bajo control.","Ver ciberseguridad","2026-09-24","WordPress 7.1.2 corrige CVE-2026-87902 (9.2 de 10), una falla que afecta a todas las versiones desde 4.7. Dos días después ya hay ataques reales. Qué versión necesitas y cómo saber si te tocó.",false,"md",[376,379,382,385],{"question":377,"answer":378},"¿Qué versiones de WordPress están afectadas por CVE-2026-87902?","Todas desde la 4.7.0 hasta la 7.1.1, casi diez años de versiones. La corrección está en WordPress 7.1.2 y se llevó a las ramas anteriores: 7.0.6, 6.9.9, 6.8.10 y así hasta la 4.7.37.",{"question":380,"answer":381},"¿Mi sitio se actualizó solo?","Si tiene activadas las actualizaciones automáticas en segundo plano, WordPress dice que el proceso empieza solo. Pero muchos sitios las tienen apagadas por el hosting, por un plugin o porque alguien las desactivó para que no se rompiera el diseño. Entra al panel, ve a Escritorio > Actualizaciones y confirma el número. No lo supongas.",{"question":383,"answer":384},"¿Cualquier sitio WordPress puede ser hackeado con esta falla?","Leer archivos fuera del tema lo puede intentar cualquiera sin usuario ni contraseña. Llegar a ejecutar código en tu servidor requiere condiciones extra: que el tema activo tenga una carpeta que empiece con 'page-' y que haya un archivo PHP aprovechable en el servidor. Muchos temas y hostings cumplen esas condiciones, así que la única respuesta segura es actualizar.",{"question":386,"answer":387},"Ya actualicé. ¿Tengo que hacer algo más?","Sí: revisar que nadie haya entrado antes de la actualización. Busca archivos PHP nuevos en la carpeta /tmp y dentro de wp-content, en particular nombres como poc87902.php o wp-pear-rce-flag.php, usuarios administradores que no reconozcas y cambios recientes en archivos del tema. Si aparece algo, restaura desde un respaldo limpio.",null,"/images/blog/noticias/wordpress-7-1-2-cve-2026-87902-explotada.jpg","Panel de administración de un sitio web con una alerta de actualización de seguridad pendiente","informational",[393,394,395,396],"cve-2026-87902","wordpress 7.1.2","vulnerabilidad wordpress septiembre 2026","actualizar wordpress falla crítica",{},true,"/blog/noticias/wordpress-7-1-2-cve-2026-87902-explotada","2026-09-24T15:30:00-06:00",6,{"title":5,"description":372},"WordPress CVE-2026-87902: actualizar a 7.1.2 ya","blog/noticias/wordpress-7-1-2-cve-2026-87902-explotada",[406,407,408,409],"ciberseguridad","wordpress","vulnerabilidades","sitio web","0unaBR_rypkCjqWGiqVxrAYHyV1LR7-aXG_GDtCpo5o",{"path":412,"title":413},"/blog/noticias/n-able-n-central-cve-2026-86218-rmm","Otro 10 sobre 10: la consola con la que tu proveedor de TI administra tus equipos",{"path":415,"title":416},"/blog/noticias/anthropic-accenture-evaluadores-seguridad-ia","Anthropic y Accenture ponen 2,000 millones en auditar la IA: por qué eso llega a tu contrato",[418,425,431],{"path":419,"title":420,"description":421,"date":422,"category":366,"image":423,"imageAlt":424,"readingTime":401},"/blog/noticias/kernel-linux-kev-cisa-septiembre-2026","Tres fallos del kernel de Linux entran al catálogo de explotados: tus servidores también cuentan","CISA sumó tres vulnerabilidades del kernel de Linux a su catálogo de explotadas el 18 de septiembre de 2026. Son de escalada local, y por eso importan más de lo que parece.","2026-09-25","/images/blog/noticias/kernel-linux-kev-cisa-septiembre-2026.jpg","Sala de servidores con equipos Linux corriendo cargas de producción de una empresa",{"path":426,"title":427,"description":428,"date":422,"category":366,"image":429,"imageAlt":430,"readingTime":401},"/blog/noticias/google-pics-workspace-imagenes-ia","Google mete un editor de imágenes con IA a Workspace: qué puede hacer con eso una PyME","Google Pics llega a Workspace para crear y editar imágenes por descripción, integrado en Slides, Docs y Drive. Qué resuelve de verdad para un negocio sin diseñador y dónde conviene no usarlo.","/images/blog/noticias/google-pics-workspace-imagenes-ia.jpg","Presentación corporativa editándose con imágenes generadas por inteligencia artificial dentro de una suite de oficina",{"path":415,"title":416,"description":432,"date":422,"category":366,"image":433,"imageAlt":434,"readingTime":401},"Anthropic incorporará evaluadores de Accenture con acceso comparable al de un empleado para probar sus modelos. Qué le cambia esto a quien compra IA.","/images/blog/noticias/anthropic-accenture-evaluadores-seguridad-ia.jpg","Equipo de auditores revisando el comportamiento de un sistema de inteligencia artificial en una sala de trabajo",{"id":436,"avatar":388,"bio":437,"entityType":438,"expertise":439,"extension":440,"meta":441,"name":6,"role":442,"slug":443,"social":388,"stem":444,"url":7,"__hash__":445},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]