WordPress CVE-2026-87902: fallo crítico ya explotado y cómo protegerte

Una vulnerabilidad crítica en WordPress ha pasado de anunciarse a estar siendo explotada en cuestión de horas. 

Se llama CVE-2026-87902, tiene una puntuación de 9,2 sobre 10 y puede permitir que un atacante sin credenciales ejecute código en el servidor. Aquí te explico qué es exactamente, a quién afecta de verdad y qué hacer hoy.

Alerta de vulnerabilidad crítica en WordPress CVE-2026-87902, con puntuación CVSS 9,2 sobre 10, explotación sin credenciales y riesgo de ejecución de código en el servidor.


Qué ha pasado

WordPress publicó hace dos días un parche para un fallo crítico de seguridad. El problema no ha tardado en aparecer: varias empresas de seguridad han confirmado que los primeros intentos de explotación comenzaron prácticamente al mismo tiempo que se hacía público el parche, según recoge The Hacker News.

Es el patrón que se repite una y otra vez en el mundo del software: en cuanto se anuncia una vulnerabilidad, los atacantes van a por ella. Hay una ventana en la que muchos sistemas tienen el agujero abierto y la solución aún no se ha aplicado.

Qué es CVE-2026-87902 y por qué es grave

Técnicamente, el fallo está en la función get_page_template(), que se encarga de resolver qué plantilla debe usarse para mostrar una página. Según el aviso de WordPress, un atacante no autenticado puede conseguir que esa resolución incluya un archivo .php local que ya exista en el servidor y sea legible por la cuenta del servidor web, aunque esté fuera de los directorios del tema activo.

Si esa inclusión se produce, la consecuencia puede ser la ejecución remota de código dentro de tu servidor. Es decir: el visitante deja de ser un visitante y pasa a poder ejecutar instrucciones en tu máquina.

La puntuación CVSS de 9,2 lo sitúa en el escalón más alto de gravedad. Para ponerlo en contexto: estamos hablando de un fallo que no requiere tener cuenta en tu web ni conocer ninguna contraseña.

Las dos condiciones que tienen que darse

Aquí está la parte tranquilizadora, y es importante no exagerar el riesgo. Para que la explotación funcione no basta con tener WordPress: tienen que cumplirse dos condiciones a la vez.

  • Que el tema activo (el de tu web o su tema padre) contenga un directorio de primer nivel cuyo nombre empiece por page-, por ejemplo page-templates.
  • Que exista en el servidor algún archivo .php concreto que el atacante pueda elegir y que el servidor web pueda leer, como por ejemplo pearcmd.php.

Es decir, no es un fallo que tumbe cualquier WordPress del mundo por el simple hecho de estar sin actualizar. Pero tampoco es inofensivo: hay bastantes instalaciones que cumplen ambas condiciones, y los atacantes están buscándolas activamente.

Qué se está viendo ya

La empresa de seguridad Previdian ha detectado intentos de explotación dirigidos contra su red de sistemas trampa (honeypots). Los patrones observados incluyen el uso del archivo /usr/local/lib/php/pearcmd.php, la escritura de un archivo en /tmp/ y, después, la inclusión de un script de subida de PHP alojado en GitHub.

Su telemetría registra 68 intentos de explotación desde el 23 de septiembre, con origen en direcciones IP ubicadas en Estados Unidos e Indonesia. Por su parte, la empresa de seguridad Patchstack ha confirmado el mismo patrón: los ataques han pasado de simples sondeos a explotación activa, escribiendo archivos PHP en el disco.

La lectura del experto: mucho ruido, pocas brechas

Ryan Dewhurst, fundador y consejero delegado de Previdian, aporta una perspectiva que conviene tener en cuenta antes de entrar en pánico:

«Aunque es sin duda una vulnerabilidad grave, ciertas condiciones previas hacen que la explotación sea menos probable. Como WordPress tiene las actualizaciones automáticas activadas por defecto, probablemente veremos intentos de explotación masivos, pero relativamente pocas brechas reales».

La clave está en esa frase: las actualizaciones automáticas. La mayoría de instalaciones de WordPress modernas se parchean solas, y eso reduce drásticamente el número de sitios realmente vulnerables. El problema se concentra en quien las tiene desactivadas o en instalaciones antiguas.

Qué hacer ahora mismo

La respuesta corta: actualizar. La respuesta completa, un repaso de cinco minutos:

  • Comprueba la versión del núcleo de WordPress y actualízala si no estás en la última. Este parche ya está disponible.
  • Revisa que las actualizaciones automáticas de seguridad estén activas. Es la red que te salva cuando no puedes estar pendiente cada día.
  • Mira si tu tema tiene un directorio que empiece por page-. Si lo tiene, tu exposición es mayor y la prioridad sube.
  • Revisa usuarios administradores y logs de acceso. Si ves peticiones raras con pearcmd.php en la URL, alguien ha estado probando.
  • Haz copia de seguridad antes de tocar nada. Siempre. Un fallo al actualizar bajo presión duele más que el propio ataque.

Si gestionas varias webs —como es mi caso—, el consejo de siempre pero hoy más pertinente: un panel único para ver las versiones de todas y no ir apagando fuegos de una en una.

Y no es el único problema de este mes

Conviene no perder de vista el contexto. En estas mismas semanas se ha documentado Comment2Shell, otro fallo en WordPress que permite convertir un XSS introducido en un comentario anónimo en ejecución remota de código, aprovechando una sesión de administrador abierta.

Es la misma dinámica que venimos siguiendo en este blog: la inteligencia artificial acelera tanto la defensa como el ataque. Lo analizábamos hace unas semanas en IA agéntica: el nuevo desafío para la ciberseguridad.

Dos vulnerabilidades en el mismo mes en la misma plataforma, que da soporte a una enorme parte de la web. La conclusión no es que WordPress sea inseguro: es que cualquier software tan extendido es un objetivo permanente, y la única defensa realista es mantenerlo al día de forma sistemática.

Conclusión

CVE-2026-87902 es serio: puntuación 9,2, sin necesidad de credenciales y con explotación activa confirmada desde el primer día. Pero requiere condiciones concretas para funcionar y afecta sobre todo a quien no actualiza.

Y si te interesa hacia dónde va el sector, en OpenAI invierte 1.000 millones en ciberseguridad tras hallar zero-days con IA contamos el movimiento contrario: usar inteligencia artificial para encontrar los fallos antes que los atacantes.

La parte buena es que la solución ya existe y es sencilla: actualizar WordPress. Si tienes las actualizaciones automáticas activadas, probablemente ya estás cubierto. Si no, hoy es un buen día para comprobarlo.


Fuentes

  • The Hacker News — Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure
  • Aviso oficial de seguridad de WordPress (CVE-2026-87902)
  • Telemetría pública de Previdian
  • Análisis de Patchstack sobre la explotación activa

Este análisis se basa en la información publicada por las fuentes citadas. Las cifras de telemetría corresponden a lo reportado por las empresas de seguridad citadas y pueden variar a medida que avanza la investigación.