{"id":131425,"date":"2026-09-28T17:21:06","date_gmt":"2026-09-28T15:21:06","guid":{"rendered":"https:\/\/quondos.com\/mag\/?p=131425"},"modified":"2026-09-28T17:21:08","modified_gmt":"2026-09-28T15:21:08","slug":"wordpress-7-1-2-parche-urgente-para-una-vulnerabilidad-critica-de-ejecucion-remota-de-codigo-que-ya-esta-siendo-sondeada-por-atacantes","status":"publish","type":"post","link":"https:\/\/quondos.com\/mag\/wordpress-7-1-2-parche-urgente-para-una-vulnerabilidad-critica-de-ejecucion-remota-de-codigo-que-ya-esta-siendo-sondeada-por-atacantes\/","title":{"rendered":"WordPress 7.1.2: parche urgente para una vulnerabilidad cr\u00edtica de ejecuci\u00f3n remota de c\u00f3digo que ya est\u00e1 siendo sondeada por atacantes"},"content":{"rendered":"\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"654\" src=\"https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-1024x654.jpg\" alt=\"\" class=\"wp-image-124491\" title=\"\" srcset=\"https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-1024x654.jpg 1024w, https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-300x191.jpg 300w, https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-768x490.jpg 768w, https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress.jpg 1042w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p>El equipo de seguridad de WordPress ha lanzado la versi\u00f3n 7.1.2, una actualizaci\u00f3n exclusivamente de seguridad que corrige <strong>una vulnerabilidad cr\u00edtica en el n\u00facleo del CMS<\/strong> que podr\u00eda permitir a cualquier visitante no autenticado ejecutar c\u00f3digo de forma remota en algunos sitios web. Lo m\u00e1s llamativo del caso, seg\u00fan los datos facilitados por Patchstack, es que los atacantes empezaron a sondear la brecha <strong>menos de cinco horas despu\u00e9s de publicarse el parche<\/strong>.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_76 counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">\u00cdndice de contenidos<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabla de contenidos\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-2-parche-urgente-para-una-vulnerabilidad-critica-de-ejecucion-remota-de-codigo-que-ya-esta-siendo-sondeada-por-atacantes\/#Que_es_lo_que_falla_y_por_que_es_tan_grave\" >Qu\u00e9 es lo que falla y por qu\u00e9 es tan grave<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-2-parche-urgente-para-una-vulnerabilidad-critica-de-ejecucion-remota-de-codigo-que-ya-esta-siendo-sondeada-por-atacantes\/#Como_actuan_los_atacantes_despues_del_parche\" >C\u00f3mo act\u00faan los atacantes despu\u00e9s del parche<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-2-parche-urgente-para-una-vulnerabilidad-critica-de-ejecucion-remota-de-codigo-que-ya-esta-siendo-sondeada-por-atacantes\/#Quien_descubrio_el_fallo_y_cuando\" >Qui\u00e9n descubri\u00f3 el fallo y cu\u00e1ndo<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-2-parche-urgente-para-una-vulnerabilidad-critica-de-ejecucion-remota-de-codigo-que-ya-esta-siendo-sondeada-por-atacantes\/#Que_cambia_con_la_correccion_y_como_protege_mas_alla_del_fallo_inmediato\" >Qu\u00e9 cambia con la correcci\u00f3n y c\u00f3mo protege m\u00e1s all\u00e1 del fallo inmediato<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-2-parche-urgente-para-una-vulnerabilidad-critica-de-ejecucion-remota-de-codigo-que-ya-esta-siendo-sondeada-por-atacantes\/#A_quien_afecta_y_que_hacer_ahora_mismo\" >A qui\u00e9n afecta y qu\u00e9 hacer ahora mismo<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-2-parche-urgente-para-una-vulnerabilidad-critica-de-ejecucion-remota-de-codigo-que-ya-esta-siendo-sondeada-por-atacantes\/#El_contexto_una_racha_de_parches_criticos_en_WordPress\" >El contexto: una racha de parches cr\u00edticos en WordPress<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"Que_es_lo_que_falla_y_por_que_es_tan_grave\"><\/span>Qu\u00e9 es lo que falla y por qu\u00e9 es tan grave<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Seg\u00fan la informaci\u00f3n del aviso oficial de seguridad publicado en GitHub, la vulnerabilidad afecta a <strong>la forma en que WordPress determina qu\u00e9 archivo de plantilla debe cargar al mostrar una p\u00e1gina<\/strong>. Un visitante an\u00f3nimo puede enga\u00f1ar a ese proceso para que cargue un archivo PHP desde fuera de las carpetas del tema activo, lo que se conoce como inclusi\u00f3n de archivos locales (LFI).<\/p>\n\n<p>De acuerdo con el an\u00e1lisis de Patchstack, WordPress ya contaba con una comprobaci\u00f3n para evitar este tipo de manipulaci\u00f3n de rutas en otra parte del mismo c\u00f3digo, pero <strong>no estaba aplicada al valor tomado directamente de la petici\u00f3n del visitante<\/strong>. El fallo ha recibido una puntuaci\u00f3n de <strong>9,2 sobre 10 en la escala CVSS 4.0<\/strong>, lo que lo sit\u00faa en la categor\u00eda de cr\u00edtico.<\/p>\n\n<p>Dos condiciones tienen que darse a la vez para que la vulnerabilidad desemboque en ejecuci\u00f3n remota de c\u00f3digo. Seg\u00fan los datos del aviso oficial, el tema activo necesita tener <strong>una carpeta de nivel superior cuyo nombre empiece por <code>page-<\/code><\/strong> (los temas predeterminados Twenty Twelve y Twenty Fourteen, y los temas Neve, Hestia y Sydney cumplen ese requisito), y el servidor debe tener accesible un archivo PHP que sea \u00fatil para un atacante cuando se carga.<\/p>\n\n<p>La ruta m\u00e1s conocida hacia la ejecuci\u00f3n de c\u00f3digo pasa por un archivo que se distribuye con <strong>PEAR, el gestor de paquetes heredado de PHP<\/strong>, que se vuelve peligroso cuando la configuraci\u00f3n <code>register_argc_argv<\/code> de PHP est\u00e1 activada. De acuerdo con la fuente, la imagen oficial de PHP para Docker y las configuraciones por defecto de cPanel que usan PHP por debajo de la versi\u00f3n 8.5 se ven afectadas.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"Como_actuan_los_atacantes_despues_del_parche\"><\/span>C\u00f3mo act\u00faan los atacantes despu\u00e9s del parche<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Patchstack registr\u00f3 las <strong>primeras sondas a las 17:44 UTC del martes 23 de septiembre<\/strong>, el mismo d\u00eda en que se public\u00f3 el parche. Seg\u00fan Dave Jong, responsable de investigaci\u00f3n de seguridad en Patchstack, los payloads detectados coincid\u00edan exactamente con la codificaci\u00f3n que el parche corrige, lo que indica que quienes los construyeron <strong>trabajaron a partir del propio diff de la actualizaci\u00f3n<\/strong> en lugar de descubrir el fallo por su cuenta.<\/p>\n\n<p>Jong describi\u00f3 el tr\u00e1fico inicial como reconocimiento: los atacantes apuntaban el fallo hacia <strong>archivos inofensivos del n\u00facleo de WordPress para comprobar si la inclusi\u00f3n funcionaba<\/strong>, construyendo as\u00ed una lista de sitios vulnerables. Seg\u00fan sus palabras, se trata de una t\u00e9cnica barata y fiable para identificar objetivos. El paso realmente peligroso \u2014apuntar el mismo mecanismo hacia archivos como <code>pearcmd.php<\/code> en servidores con la configuraci\u00f3n vulnerable\u2014 no hab\u00eda aparecido a\u00fan en los datos de Patchstack en el momento de la publicaci\u00f3n.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"Quien_descubrio_el_fallo_y_cuando\"><\/span>Qui\u00e9n descubri\u00f3 el fallo y cu\u00e1ndo<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>El ingeniero de seguridad <strong>Robert Ressl, con sede en Z\u00farich<\/strong>, fue quien detect\u00f3 y report\u00f3 la vulnerabilidad a trav\u00e9s del programa HackerOne de WordPress el 20 de julio de 2026, dos d\u00edas despu\u00e9s de que se publicara la actualizaci\u00f3n de emergencia WordPress 7.0.2. En un post en su blog publicado junto al parche, Ressl explic\u00f3 que su reporte fue clasificado de forma diferente inicialmente antes de ser aceptado como v\u00e1lido.<\/p>\n\n<p>Seg\u00fan explic\u00f3 el propio Ressl, tuvo noticias de que <strong>el parche llegar\u00eda el 15 de septiembre<\/strong>, aunque la publicaci\u00f3n definitiva se retras\u00f3 hasta finales de ese mes. La espera de dos meses coincidi\u00f3, de acuerdo con la fuente, con un periodo en el que la bandeja de entrada de HackerOne del equipo de seguridad de WordPress se vio inundada por informes generados con IA.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"Que_cambia_con_la_correccion_y_como_protege_mas_alla_del_fallo_inmediato\"><\/span>Qu\u00e9 cambia con la correcci\u00f3n y c\u00f3mo protege m\u00e1s all\u00e1 del fallo inmediato<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>La actualizaci\u00f3n no se limita a tapar el agujero concreto. Seg\u00fan el an\u00e1lisis de Patchstack, el parche <strong>a\u00f1ade la comprobaci\u00f3n que faltaba y va un paso m\u00e1s all\u00e1<\/strong> con una regla m\u00e1s amplia que obliga a que todos los archivos de plantilla que carga WordPress est\u00e9n dentro de una carpeta de tema aprobada.<\/p>\n\n<p>Para los investigadores de Patchstack, ese paso adicional demuestra que el equipo de seguridad de WordPress ha enfocado la soluci\u00f3n como si <strong>la resoluci\u00f3n de plantillas fuera una clase de problema en s\u00ed misma<\/strong>, no un fallo puntual. Es una se\u00f1al de que se ha reforzado el modelo de seguridad en un \u00e1rea m\u00e1s amplia del c\u00f3digo.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"A_quien_afecta_y_que_hacer_ahora_mismo\"><\/span>A qui\u00e9n afecta y qu\u00e9 hacer ahora mismo<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>El parche ha sido retroportado a <strong>todas las ramas de WordPress desde la versi\u00f3n 4.7<\/strong>, por lo que pr\u00e1cticamente cualquier instalaci\u00f3n activa puede actualizarse. John Blackbourn, representante del equipo de seguridad de WordPress con el respaldo de Human Made, fue quien lider\u00f3 el lanzamiento y public\u00f3 el anuncio oficial en WordPress.org.<\/p>\n\n<p>Los sitios con las <strong>actualizaciones autom\u00e1ticas en segundo plano activadas ya deber\u00edan tener el parche instalado<\/strong>. Para el resto, el post de publicaci\u00f3n oficial recomienda actualizar de forma inmediata. A continuaci\u00f3n, los factores de riesgo clave que conviene revisar:<\/p>\n\n<ul>\n  <li>Temas activos con carpetas de nivel superior cuyo nombre empiece por <code>page-<\/code> (Twenty Twelve, Twenty Fourteen, Neve, Hestia, Sydney, entre otros).<\/li>\n  <li>Servidores con PHP usando la imagen Docker oficial o configuraciones cPanel con PHP por debajo de 8.5.<\/li>\n  <li>Configuraci\u00f3n de PHP con <code>register_argc_argv<\/code> activada.<\/li>\n  <li>Presencia de <code>pearcmd.php<\/code> accesible en el servidor.<\/li>\n<\/ul>\n\n<p>Aunque la superficie de ataque es m\u00e1s reducida que la de la vulnerabilidad que corrigi\u00f3 WordPress 7.0.2 en julio \u2014que funcionaba en una instalaci\u00f3n limpia sin plugins\u2014, seg\u00fan los datos facilitados por Patchstack, <strong>la velocidad con la que los atacantes han comenzado a sondear hace que actualizar sin demora sea la \u00fanica opci\u00f3n razonable<\/strong>.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"El_contexto_una_racha_de_parches_criticos_en_WordPress\"><\/span>El contexto: una racha de parches cr\u00edticos en WordPress<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>WordPress 7.1.2 llega menos de una semana despu\u00e9s de que WordPress 7.1.1 publicara once correcciones de seguridad. Seg\u00fan la fuente, desde julio todos los lanzamientos de seguridad del n\u00facleo hab\u00edan incluido cr\u00e9ditos a empresas de IA o a descubrimientos asistidos por IA, desde la versi\u00f3n 7.0.2 hasta la 7.1.1. Sin embargo, <strong>ni el post de publicaci\u00f3n de 7.1.2 ni el aviso oficial mencionan a ninguna compa\u00f1\u00eda de IA<\/strong>.<\/p>\n\n<p>El fallo descubierto por Ressl es el segundo RCE en el n\u00facleo de WordPress en apenas dos meses, lo que refleja un per\u00edodo de intensa actividad en el \u00e1mbito de la seguridad del CMS m\u00e1s usado del mundo. De acuerdo con los datos disponibles, <strong>el volumen de reportes en el programa HackerOne de WordPress se ha disparado de forma notable<\/strong> en los \u00faltimos meses, en parte por la proliferaci\u00f3n de herramientas de IA capaces de analizar c\u00f3digo en busca de vulnerabilidades.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El equipo de seguridad de WordPress ha lanzado la versi\u00f3n 7.1.2, una actualizaci\u00f3n exclusivamente de seguridad que corrige una vulnerabilidad &#8230; <\/p>\n<p class=\"read-more-container\"><a title=\"WordPress 7.1.2: parche urgente para una vulnerabilidad cr\u00edtica de ejecuci\u00f3n remota de c\u00f3digo que ya est\u00e1 siendo sondeada por atacantes\" class=\"read-more button\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-2-parche-urgente-para-una-vulnerabilidad-critica-de-ejecucion-remota-de-codigo-que-ya-esta-siendo-sondeada-por-atacantes\/#more-131425\" aria-label=\"Leer m\u00e1s sobre WordPress 7.1.2: parche urgente para una vulnerabilidad cr\u00edtica de ejecuci\u00f3n remota de c\u00f3digo que ya est\u00e1 siendo sondeada por atacantes\">Leer m\u00e1s<\/a><\/p>\n","protected":false},"author":850,"featured_media":124491,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[163],"tags":[],"class_list":["post-131425","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-diseno-web","generate-columns","tablet-grid-50","mobile-grid-100","grid-parent","grid-50","no-featured-image-padding"],"_links":{"self":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts\/131425","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/users\/850"}],"replies":[{"embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/comments?post=131425"}],"version-history":[{"count":1,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts\/131425\/revisions"}],"predecessor-version":[{"id":131426,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts\/131425\/revisions\/131426"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/media\/124491"}],"wp:attachment":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/media?parent=131425"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/categories?post=131425"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/tags?post=131425"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}