Inclusión de archivos PHP en WordPress
What it means
Una vulnerabilità critica in WordPress permette a un attaccante non autenticato di includere un file PHP esterno al tema attivo e, sotto determinate condizioni, eseguire codice remotamente. Le versioni interessate vanno da 4.7.0 a 7.1.1. La patch è disponibile in 7.1.2 e versioni successive delle ramificazioni. L'exploit non è attualmente confermato in rete.
Why it matters
Per le PMI italiane, questa vulnerabilità potrebbe portare a compromissioni di dati sensibili, attacchi di tipo RCE e potenziale diffusione di malware. La mancanza di aggiornamenti espone le infrastrutture a rischi significativi.
Recommended actions
- Aggiorna WordPress a 7.1.2 o versioni successive delle ramificazioni
- Disattiva o rimuovi file PHP non necessari e non autorizzati
- Configura accessi limitati ai file PHP e directory di WordPress
- Implementa un sistema di controllo degli accessi per le risorse PHP
- Esegui un backup regolare e testa la ripristinabilità
- Monitora l'accesso a file PHP e directory di WordPress
Potential operational benefits
- Riduzione della superficie esposta alle minacce
- Maggiore sicurezza delle infrastrutture web
- Minimizzazione del rischio di attacchi RCE
- Miglioramento della conformità alle normative di sicurezza
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
Inclusión de archivos PHP en WordPress Mié, 23/09/2026 - 11:04 Aviso Recursos Afectados Las siguientes versiones de WordPress: de 7.1.0 a 7.1.1; de 7.0.0 a 7.0.5; de 6.9.0 a 6.9.8; de 6.8.0 a 6.8.9; de 6.7.0 a 6.7.8; de 6.6.0 a 6.6.8; de 6.5.0 a 6.5.11; de 6.4.0 a 6.4.11; de 6.3.0 a 6.3.11; de 6.2.0 a 6.2.12; de 6.1.0 a 6.1.13; de 6.0.0 a 6.0.15; de 5.9.0 a 5.9.17; de 5.8.0 a 5.8.16; de 5.7.0 a 5.7.18; de 5.6.0 a 5.6.20; de 5.5.0 a 5.5.21; de 5.4.0 a 5.4.22; de 5.3.0 a 5.3.24; de 5.2.0 a 5.2.27; de 5.1.0 a 5.1.25; de 5.0.0 a 5.0.28; de 4.9.0 a 4.9.32; de 4.8.0 a 4.8.31; de 4.7.0 a 4.7.36. Descripción Robert Ressl ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado incluir un archivo PHP local situado fuera de los directorios del tema activo y, bajo determinadas condiciones, ejecutar código de forma remota. Identificador INCIBE-2026-659 Solución Actualizar WordPress a la versión 7.1.2. La corrección también se ha incorporado a las siguientes versiones de las ramas anteriores: 7.0.6; 6.9.9; 6.8.10; 6.7.9; 6.6.9; 6.5.12; 6.4.12; 6.3.12; 6.2.13; 6.1.14; 6.0.16; 5.9.18; 5.8.17; 5.7.19; 5.6.21; 5.5.22; 5.4.23; 5.3.25; 5.2.28; 5.1.26; 5.0.29; 4.9.33; 4.8.32; 4.7.37. WordPress recomienda utilizar la versión 7.1.2, ya que únicamente la rama más reciente dispone de soporte activo. Detalle CVE-2026-87902 : vulnerabilidad en la resolución de plantillas de página de WordPress. Un atacante remoto no autenticado podría conseguir que la función get_page_template() incluyera un archivo PHP local legible situado fuera de los directorios del tema activo. Si el servidor y el tema utilizado cumplen determinadas condiciones, su explotación podría permitir la ejecución remota de código. 5 - Crítica Lista
- Source
- INCIBE-CERT (Spagna)
- Publishing entity
- INCIBE-CERT
- Entity type
- National CSIRT
- Area
- Europe · ES
- Original language
- es · translation in preparation
- Publication
- 23/09/2026 11:04
- MITRE ATT&CK
- T1486, T1078
- CVE
- CVE-2026-87902
- Stated country
- ES
Affected products and versions
The collector will check NVD and the available official vendor advisories.