Inclusión de archivos PHP en WordPress
Cosa significa
Una vulnerabilità critica in WordPress permette a un attaccante non autenticato di includere un file PHP esterno al tema attivo e, sotto determinate condizioni, eseguire codice remotamente. Le versioni interessate vanno da 4.7.0 a 7.1.1. La patch è disponibile in 7.1.2 e versioni successive delle ramificazioni. L'exploit non è attualmente confermato in rete.
Perché conta
Per le PMI italiane, questa vulnerabilità potrebbe portare a compromissioni di dati sensibili, attacchi di tipo RCE e potenziale diffusione di malware. La mancanza di aggiornamenti espone le infrastrutture a rischi significativi.
Azioni consigliate
- Aggiorna WordPress a 7.1.2 o versioni successive delle ramificazioni
- Disattiva o rimuovi file PHP non necessari e non autorizzati
- Configura accessi limitati ai file PHP e directory di WordPress
- Implementa un sistema di controllo degli accessi per le risorse PHP
- Esegui un backup regolare e testa la ripristinabilità
- Monitora l'accesso a file PHP e directory di WordPress
Benefici operativi potenziali
- Riduzione della superficie esposta alle minacce
- Maggiore sicurezza delle infrastrutture web
- Minimizzazione del rischio di attacchi RCE
- Miglioramento della conformità alle normative di sicurezza
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
Inclusión de archivos PHP en WordPress Mié, 23/09/2026 - 11:04 Aviso Recursos Afectados Las siguientes versiones de WordPress: de 7.1.0 a 7.1.1; de 7.0.0 a 7.0.5; de 6.9.0 a 6.9.8; de 6.8.0 a 6.8.9; de 6.7.0 a 6.7.8; de 6.6.0 a 6.6.8; de 6.5.0 a 6.5.11; de 6.4.0 a 6.4.11; de 6.3.0 a 6.3.11; de 6.2.0 a 6.2.12; de 6.1.0 a 6.1.13; de 6.0.0 a 6.0.15; de 5.9.0 a 5.9.17; de 5.8.0 a 5.8.16; de 5.7.0 a 5.7.18; de 5.6.0 a 5.6.20; de 5.5.0 a 5.5.21; de 5.4.0 a 5.4.22; de 5.3.0 a 5.3.24; de 5.2.0 a 5.2.27; de 5.1.0 a 5.1.25; de 5.0.0 a 5.0.28; de 4.9.0 a 4.9.32; de 4.8.0 a 4.8.31; de 4.7.0 a 4.7.36. Descripción Robert Ressl ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado incluir un archivo PHP local situado fuera de los directorios del tema activo y, bajo determinadas condiciones, ejecutar código de forma remota. Identificador INCIBE-2026-659 Solución Actualizar WordPress a la versión 7.1.2. La corrección también se ha incorporado a las siguientes versiones de las ramas anteriores: 7.0.6; 6.9.9; 6.8.10; 6.7.9; 6.6.9; 6.5.12; 6.4.12; 6.3.12; 6.2.13; 6.1.14; 6.0.16; 5.9.18; 5.8.17; 5.7.19; 5.6.21; 5.5.22; 5.4.23; 5.3.25; 5.2.28; 5.1.26; 5.0.29; 4.9.33; 4.8.32; 4.7.37. WordPress recomienda utilizar la versión 7.1.2, ya que únicamente la rama más reciente dispone de soporte activo. Detalle CVE-2026-87902 : vulnerabilidad en la resolución de plantillas de página de WordPress. Un atacante remoto no autenticado podría conseguir que la función get_page_template() incluyera un archivo PHP local legible situado fuera de los directorios del tema activo. Si el servidor y el tema utilizado cumplen determinadas condiciones, su explotación podría permitir la ejecución remota de código. 5 - Crítica Lista
- Fonte
- INCIBE-CERT (Spagna)
- Entità pubblicatrice
- INCIBE-CERT
- Tipo entità
- CSIRT nazionale
- Area
- Europe · ES
- Lingua originale
- es · traduzione in preparazione
- Pubblicazione
- 23/09/2026 11:04
- MITRE ATT&CK
- T1486, T1078
- CVE
- CVE-2026-87902
- Paese indicato
- ES
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.