EudorIACyber Intelligence
Monitoraggio operativo Newsletter IT EN
← Torna all'intelligence
Avviso tecnico

Inclusión de archivos PHP en WordPress

Fonte ufficiale
Sintesi operativa EudorIA

Cosa significa

Priorità 85/100

Una vulnerabilità critica in WordPress permette a un attaccante non autenticato di includere un file PHP esterno al tema attivo e, sotto determinate condizioni, eseguire codice remotamente. Le versioni interessate vanno da 4.7.0 a 7.1.1. La patch è disponibile in 7.1.2 e versioni successive delle ramificazioni. L'exploit non è attualmente confermato in rete.

Perché conta

Per le PMI italiane, questa vulnerabilità potrebbe portare a compromissioni di dati sensibili, attacchi di tipo RCE e potenziale diffusione di malware. La mancanza di aggiornamenti espone le infrastrutture a rischi significativi.

Benefici operativi potenziali

  • Riduzione della superficie esposta alle minacce
  • Maggiore sicurezza delle infrastrutture web
  • Minimizzazione del rischio di attacchi RCE
  • Miglioramento della conformità alle normative di sicurezza
Indicazioni da confermare sul perimetro tecnico e organizzativo del cliente.
Controlli pertinentiPatch managementSegmentazione di reteMonitoraggio / SIEMHardeningBackup & DR
DestinatariITSOCCISO
Centro informazioni

Traduzione in elaborazione

INCIBE-CERT

Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.

Testo acquisito dalla fonte

Inclusión de archivos PHP en WordPress Mié, 23/09/2026 - 11:04 Aviso Recursos Afectados Las siguientes versiones de WordPress: de 7.1.0 a 7.1.1; de 7.0.0 a 7.0.5; de 6.9.0 a 6.9.8; de 6.8.0 a 6.8.9; de 6.7.0 a 6.7.8; de 6.6.0 a 6.6.8; de 6.5.0 a 6.5.11; de 6.4.0 a 6.4.11; de 6.3.0 a 6.3.11; de 6.2.0 a 6.2.12; de 6.1.0 a 6.1.13; de 6.0.0 a 6.0.15; de 5.9.0 a 5.9.17; de 5.8.0 a 5.8.16; de 5.7.0 a 5.7.18; de 5.6.0 a 5.6.20; de 5.5.0 a 5.5.21; de 5.4.0 a 5.4.22; de 5.3.0 a 5.3.24; de 5.2.0 a 5.2.27; de 5.1.0 a 5.1.25; de 5.0.0 a 5.0.28; de 4.9.0 a 4.9.32; de 4.8.0 a 4.8.31; de 4.7.0 a 4.7.36. Descripción Robert Ressl ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado incluir un archivo PHP local situado fuera de los directorios del tema activo y, bajo determinadas condiciones, ejecutar código de forma remota. Identificador INCIBE-2026-659 Solución Actualizar WordPress a la versión 7.1.2. La corrección también se ha incorporado a las siguientes versiones de las ramas anteriores: 7.0.6; 6.9.9; 6.8.10; 6.7.9; 6.6.9; 6.5.12; 6.4.12; 6.3.12; 6.2.13; 6.1.14; 6.0.16; 5.9.18; 5.8.17; 5.7.19; 5.6.21; 5.5.22; 5.4.23; 5.3.25; 5.2.28; 5.1.26; 5.0.29; 4.9.33; 4.8.32; 4.7.37. WordPress recomienda utilizar la versión 7.1.2, ya que únicamente la rama más reciente dispone de soporte activo. Detalle CVE-2026-87902 : vulnerabilidad en la resolución de plantillas de página de WordPress. Un atacante remoto no autenticado podría conseguir que la función get_page_template() incluyera un archivo PHP local legible situado fuera de los directorios del tema activo. Si el servidor y el tema utilizado cumplen determinadas condiciones, su explotación podría permitir la ejecución remota de código. 5 - Crítica Lista

Fonte
INCIBE-CERT (Spagna)
Entità pubblicatrice
INCIBE-CERT
Tipo entità
CSIRT nazionale
Area
Europe · ES
Lingua originale
es · traduzione in preparazione
Pubblicazione
23/09/2026 11:04
MITRE ATT&CK
T1486, T1078
CVE
CVE-2026-87902
Paese indicato
ES
Perimetro tecnico

Prodotti e versioni interessati

Verifica in corso
Informazione non ancora acquisita.

Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.

Apri la fonte originale