Ciberdelincuentes han iniciado ataques intensivos contra WordPress apenas unas horas después de que la plataforma publicara la corrección para la vulnerabilidad crítica CVE-2026-87902. Según los investigadores de Patchstack, el tráfico dirigido a esta falla ha aumentado más de diez veces desde la primera noche, superando los niveles normales de sondaje. El objetivo principal es explotar una vulnerabilidad de travesía de ruta (path-traversal) que permite a los atacantes, sin necesidad de autenticación previa, escribir archivos PHP maliciosos en el sistema de archivos del servidor. Este mecanismo permite la ejecución remota de código (RCE) si se cumplen ciertas condiciones en el servidor y el tema activo, comprometiendo así la integridad y seguridad de la instancia. Las versiones de WordPress afectadas van desde la 4.7.0 hasta la 7.1.1, aunque las versiones 7.1.2, 7.0.6, 6.9.9 y 6.8.10, así como backports para versiones anteriores, están disponibles para mitigar el riesgo. Los investigadores observan un patrón de ataque multietapa: primero se realiza un acceso de solo lectura a archivos core para verificar la vulnerabilidad, seguido de un acceso a la ruta 'pearcmd.php' en tres directorios distintos. Finalmente, se utiliza el comando 'config-create' para convertir el acceso de lectura a escritura, permitiendo la creación de archivos como 'wp-pear-rce-flag.php' o 'poc87902.php' en carpetas como /tmp o /var/tmp. Aunque el acceso a /tmp sugiere una prueba de concepto más que una puerta trasera persistente, el compromiso del host es total. Además, se han detectado indicadores de compromiso (IOC) y se circula código de demostración de concepto (PoC) público, facilitando que los administradores de sistemas puedan identificar si sus instancias han sido comprometidas mediante herramientas de escaneo como Nuclei.
