Skip to content
Última horaCoding

WordPress 7.1.2 corrige una falla RCE en get_page_template()

WordPress 7.1.2 corrige CVE-2026-87902, un fallo de ejecución remota de código en get_page_template() que se remonta a la versión 4.7. El proyecto pide actualizar ya.

Por Tech AI Wire Team

3 min de lectura

XLinkedIn
La publicación del lanzamiento de WordPress 7.1.2 en WordPress.org, fechada el 22 de septiembre de 2026, que insta a los propietarios de sitios a actualizar de inmediato.

En cifras

fixed WordPress release
7.1.2
oldest branch that gets the backport
4.7
contributors to the release
30+

WordPress 7.1.2, publicado el 22 de septiembre de 2026, corrige una falla que puede permitir a un atacante ejecutar código en un sitio sin iniciar sesión. El error está en get_page_template(), la función que elige qué archivo de plantilla muestra una página. Afecta a todas las versiones de WordPress desde la 4.7. Por eso, casi cualquier sitio que aún recibe actualizaciones necesita esta.

La publicación de la versión de seguridad WordPress 7.1.2 registra el error como CVE-2026-87902 y GHSA-7hp8-65ch-5whp. Se lo dice claramente a los propietarios de sitios: "Como se trata de una versión de seguridad, se recomienda que actualices tus sitios de inmediato."

Qué hace la vulnerabilidad

La falla está en la resolución de plantillas de página. Es el paso en el que WordPress decide qué archivo PHP del tema activo debe dibujar una página.

Según la publicación del lanzamiento, un atacante puede dirigir ese paso para que cargue un archivo PHP de su elección. El archivo ya debe poder leerse en el servidor, pero puede estar fuera de la carpeta del tema activo. Cargar y ejecutar un archivo PHP arbitrario es lo que convierte esto en ejecución remota de código, o RCE.

El informe de LWN.net lo describe como un error de recorrido de rutas (path traversal). El recorrido de rutas es un tipo de falla en el que una entrada manipulada sale de la carpeta en la que un programa debía quedarse. LWN dice que el atacante no necesita una cuenta, "en algunas circunstancias limitadas".

Quién está expuesto

No todos los sitios son explotables. La publicación del lanzamiento dice que un ataque requiere "condiciones específicas del entorno del servidor y del tema". Ninguna de las dos fuentes detalla esas condiciones.

ElementoDetalle
Versión corregidaWordPress 7.1.2, 22 de septiembre de 2026
IdentificadoresCVE-2026-87902, GHSA-7hp8-65ch-5whp
AfectadasWordPress 4.7 y posteriores
Requiere inicio de sesiónNo
CondiciónConfiguraciones específicas de servidor y tema
Reportado porRobert Ressl
Responsable del lanzamientoJohn Blackbourn

La corrección se ha portado a todas las ramas hasta la 4.7. El proyecto WordPress señala que solo la versión más reciente tiene soporte activo. Así que las ramas antiguas son una cortesía, no una promesa.

LWN añade que ClassicPress, un fork comunitario de WordPress, también está afectado. Su actualización de seguridad seguía pendiente cuando LWN publicó su informe.

Cómo se descubrió

Robert Ressl reportó el error mediante divulgación responsable, según la publicación del lanzamiento. Eso significa que el proyecto se enteró en privado y publicó una corrección antes de que los detalles se hicieran públicos. Más de 30 colaboradores trabajaron en el lanzamiento.

Qué significa para los desarrolladores

Primero actualiza, después investiga. Comprueba la versión de cada sitio en el panel o con wp core version desde WP-CLI, la herramienta de línea de comandos de WordPress. Todo lo que esté por debajo de 7.1.2 en la rama actual necesita la actualización. Los sitios fijados a una rama más antigua deben pasar a la última versión de mantenimiento de esa rama.

No des por hecho que las actualizaciones automáticas te cubrieron. Las actualizaciones automáticas se pueden desactivar, y las copias de staging son fáciles de olvidar. Revisa cada entorno, no solo producción.

Si creas temas, revisa cómo elige tu código los archivos de plantilla. El error gira en torno a una resolución de plantillas que llega a archivos fuera de la carpeta del tema. Los temas que construyen una ruta de plantilla a partir de datos de la solicitud merecen una segunda mirada.

Los usuarios de ClassicPress deben estar atentos a la corrección propia de su proyecto, ya que la versión de WordPress no cubre el fork. Hasta que llegue, trata esos sitios como expuestos. Limita, donde puedas, quién puede acceder a ellos.

Vigila tus registros en busca de solicitudes de plantilla extrañas. Ahora que la corrección es pública, los atacantes pueden estudiar el parche para saber dónde estaba la debilidad.

Fuentes

  1. WordPress 7.1.2 Security Release - WordPress.org
  2. Critical WordPress RCE vulnerability announced - LWN.net

Artículos relacionados