
WordPress ha publicado la versión 7.1.2, una actualización de seguridad que corrige una vulnerabilidad de gravedad crítica capaz, bajo determinadas condiciones, de permitir a un atacante no autenticado incluir archivos PHP locales legibles fuera de los directorios del tema activo y llegar a ejecutar código de forma remota. El proyecto recomienda actualizar los sitios afectados inmediatamente.
Las claves de WordPress 7.1.2 en 20 segundos
La actualización está disponible directamente desde el panel de administración de WordPress, en el apartado Actualizaciones, mediante la opción «Actualizar ahora». También puede descargarse desde WordPress.org. Los sitios que tengan activadas las actualizaciones automáticas en segundo plano pueden recibir el parche de forma automática.
La recomendación de actualizar con rapidez se debe a que el problema afecta a una función relacionada con la resolución de plantillas y, en determinadas configuraciones, puede abrir la puerta a una cadena de ataque que termine con ejecución de código en el servidor.
La vulnerabilidad ha sido comunicada de forma responsable por el investigador de seguridad Robert Ressl. Según el aviso publicado por WordPress, un atacante que no haya iniciado sesión puede conseguir, bajo determinadas condiciones, que el sistema de resolución de plantillas incluya un archivo PHP local legible elegido por el atacante.
El archivo debe encontrarse fuera de los directorios correspondientes al tema activo. Por sí solo, este comportamiento no significa que todos los sitios WordPress sean vulnerables de la misma manera.
El propio proyecto especifica que tienen que cumplirse precondiciones relacionadas tanto con el entorno del servidor como con el tema activo para que el problema pueda llegar a desembocar en ejecución remota de código (RCE, por sus siglas en inglés).
Esta distinción resulta importante. La publicación califica la vulnerabilidad como crítica, pero la descripción oficial no afirma que cualquier instalación de WordPress pueda ser comprometida simplemente por estar expuesta a Internet. El riesgo depende de que concurran las condiciones necesarias para explotar el fallo.
WordPress no detalla en el anuncio todas esas condiciones técnicas, sino que remite al aviso de seguridad asociado al identificador CVE-2026-87902 y al aviso GHSA-7hp8-65ch-5whp para obtener información adicional.
La medida recomendada por el propio proyecto es actualizar a WordPress 7.1.2. La actualización puede instalarse desde el panel de administración o descargarse desde el sitio oficial.
Los administradores que gestionen varias instalaciones deberían comprobar especialmente que todos los sitios que puedan recibir el parche hayan completado correctamente la actualización. También conviene verificar después de la instalación que la versión activa sea realmente la corregida.
WordPress recuerda además que los sitios compatibles con las actualizaciones automáticas en segundo plano pueden instalar el parche sin intervención manual. Aun así, la recomendación oficial es comprobar el estado de las instalaciones, especialmente en servidores que utilizan configuraciones de actualización restringidas.
El proyecto también ha aplicado la corrección a las ramas antiguas que todavía reciben actualizaciones de seguridad. En este momento, el parche ha sido retroportado hasta la rama 4.7.
Esto no significa que todas esas versiones antiguas reciban el mismo nivel de soporte general. WordPress recuerda que solo la versión más reciente cuenta con soporte activo, mientras que las ramas anteriores reciben estas correcciones de seguridad como retrocompatibilidad.
WordPress se utiliza para gestionar sitios web de todo tipo, desde páginas personales hasta publicaciones, tiendas y servicios empresariales. Una vulnerabilidad que pueda terminar en ejecución de código remoto puede tener consecuencias mucho mayores que un simple acceso no autorizado a una función concreta.
Si un atacante consigue ejecutar código en el servidor, el impacto dependerá de los permisos disponibles para el proceso de WordPress y de la configuración del alojamiento. El aviso publicado para 7.1.2 no cuantifica cuántas instalaciones cumplen las condiciones necesarias ni proporciona una estimación del número de sitios potencialmente afectados.
Por eso tampoco conviene interpretar la publicación como una confirmación de que todas las instalaciones de WordPress estén expuestas al mismo nivel. El dato confirmado es que existe una vulnerabilidad crítica y que WordPress ha publicado una corrección.
El parche llega además acompañado de referencias concretas para quienes necesiten analizar sus sistemas. La vulnerabilidad está registrada como CVE-2026-87902, mientras que GitHub Security Advisories utiliza el identificador GHSA-7hp8-65ch-5whp.
El equipo de seguridad de WordPress agradece a Robert Ressl la comunicación responsable del problema. El lanzamiento estuvo dirigido por John Blackbourn y contó con la participación de numerosos colaboradores del proyecto.
Para los administradores, la actuación más directa pasa por comprobar la versión instalada y aplicar WordPress 7.1.2 cuando corresponda. En un problema de este tipo, mantener el núcleo actualizado reduce la exposición a una vulnerabilidad para la que ya existe una corrección oficial.
La versión 7.1.2 corrige una vulnerabilidad de seguridad de gravedad crítica relacionada con la resolución de plantillas y la posible inclusión de archivos PHP locales.
Sí, según el aviso oficial de WordPress, la explotación puede llegar a permitir ejecución remota de código cuando se cumplen determinadas condiciones del servidor y del tema activo.
La vulnerabilidad descrita permite que un atacante no autenticado provoque el comportamiento vulnerable, aunque deben cumplirse las condiciones técnicas necesarias para que el ataque llegue a la ejecución de código.
El fallo está identificado como CVE-2026-87902 y GHSA-7hp8-65ch-5whp.
