Volver al Diario Tecnológico (Radar 21)
DESARROLLO WEB & INFRAESTRUCTURA CLOUD26 de septiembre de 2026

WordPress 7.1.2 corrige de urgencia vulnerabilidad crítica de salto de directorio no autenticado (CVE-2026-87902)

WordPress 7.1.2 corrige de urgencia vulnerabilidad crítica de salto de directorio no autenticado (CVE-2026-87902)
Parche Crítico de Emergencia en el CMS más Utilizado del Mundo

El equipo de seguridad del proyecto de código abierto WordPress liberó con carácter de máxima urgencia la versión de mantenimiento WordPress 7.1.2 para subsanar la vulnerabilidad crítica catalogada como CVE-2026-87902. El defecto técnico radica en un fallo de salto de directorio (path traversal) en el subsistema de resolución de plantillas y archivos estáticos que faculta a cualquier visitante no autenticado a descargar archivos confidenciales del servidor, dejando al descubierto contraseñas de bases de datos y claves secretas de sesión.

1. Detalle del Fallo: Lectura Arbitraria de wp-config.php

Como informa Help Net Security, la brecha puede ser encadenada para comprometer la totalidad del servidor web:

El archivo wp-config.php almacena en texto plano el usuario y contraseña de la base de datos MySQL/MariaDB, junto con las frases secretas de autenticación (Auth Salts) y credenciales de APIs vinculadas. Al lograr descargar este archivo mediante peticiones HTTP GET especialmente codificadas (utilizando secuencias ..%2F en ciertos endpoints de la REST API), los atacantes pueden acceder directamente a la base de datos o generar cookies de administrador falsificadas pero matemáticamente válidas, tomando el control absoluto del portal.

2. La Superficie de Ataque Global: Millones de Sitios en Riesgo Inmediato

Con WordPress impulsando más del 40% de todos los sitios web existentes en Internet:

  • Riesgo en Tiendas WooCommerce: El compromiso de las claves secretas permite a los delincuentes inyectar código malicioso en los formularios de pago (Magecart), clonando números de tarjetas de crédito de los clientes en tiempo real.
  • Ataques Automatizados en Masa: Botnets globales ya han comenzado a escanear masivamente servidores para identificar instalaciones que no hayan aplicado la actualización 7.1.2.

3. Análisis FinOps y de Seguridad Web

  1. Costos Ocultos del Software Heredado: Las organizaciones que dependen de CMS monolíticos como WordPress enfrentan un ciclo perpetuo de parches de emergencia, paradas técnicas y riesgos de desfiguración web (defacement).
  2. La Ventaja de las Arquitecturas Jamstack / Next.js Desacopladas: Las empresas que migraron sus portales a arquitecturas modernas desacopladas (como la adoptada por Siglo 21 Soluciones con Next.js y Cloudflare R2) son 100% inmunes a este tipo de fallos, ya que no ejecutan PHP en el servidor ni exponen archivos de configuración a peticiones públicas.

4. Recomendaciones Urgentes para Empresas y Portales en Argentina

En el mercado argentino, donde una inmensa mayoría de portales institucionales, blogs y tiendas de PyMEs utilizan WordPress:

  • Actualización Automática Inmediata: Habilitar la directiva define('WP_AUTO_UPDATE_CORE', 'minor'); en wp-config.php para que los parches de seguridad menores se instalen de forma desatendida.
  • Mover wp-config.php un Nivel por Encima del Webroot: En servidores Apache y Nginx, ubicar el archivo de configuración en un directorio no servido públicamente (por fuera de public_html) para mitigar intentos de descarga directa.

5. Checklist Técnico de Actualización y Blindaje

  1. Paso 1: Backup Completo de Base de Datos y Contenidos: Exportar un volcado SQL y respaldar la carpeta wp-content antes de aplicar la actualización.
  2. Paso 2: Despliegue de WordPress 7.1.2: Aplicar el parche mediante el panel de control o vía WP-CLI: wp core update --version=7.1.2.
  3. Paso 3: Rotación Obligatoria de Sales Criptográficas: Regenerar las claves en el generador oficial de WordPress.org para invalidar cualquier sesión previa de usuarios.
  4. Paso 4: Bloqueo de Reglas en Cloudflare WAF: Activar la regla perimetral que deniega peticiones con patrones de salto de directorio en la URL.

3. Mecánica del Exploit de Salto de Directorio (Path Traversal CVE-2026-87902)

El fallo corregido en WordPress 7.1.2 expone la criticidad de la normalización de rutas en servidores web:

  • Evasión de Filtros Mediante Codificación Hexadecimal: Peticiones HTTP diseñadas con secuencias ..%2F o %2e%2e%2f lograban sortear las comprobaciones de seguridad del CMS, permitiendo al atacante leer archivos arbitrarios como wp-config.php o /etc/passwd.
  • Extracción Directa de Credenciales de Bases de Datos: Al descargar el archivo de configuración, los atacantes obtienen en texto plano el usuario, contraseña y host de MySQL, además de las frases secretas de autenticación (Auth Salts), facilitando el secuestro total del portal.

4. FinOps: El Ahorro Estructural de las Arquitecturas Jamstack y Desacopladas

La fragilidad inherente a los CMS monolíticos tradicionales contrasta con las ventajas de las webs modernas:

  1. Inmunidad Total en Sitios Estáticos en Next.js y Cloudflare: Al no ejecutar código PHP ni exponer archivos de configuración en el servidor web, las arquitecturas desacopladas son 100% inmunes a vulnerabilidades de salto de directorio.
  2. Cero Costos de Limpieza Forense por Infecciones de Malware: Desinfectar un portal WordPress comprometido demanda honorarios de consultoría que superan con creces el costo de migrar a una arquitectura web moderna y segura.

5. Checklist para Administradores de Sitios Web

  1. Paso 1: Actualizar de Inmediato a WordPress 7.1.2: Ejecutar la actualización del núcleo del CMS desde el panel de control o vía WP-CLI sin demoras.
  2. Paso 2: Rotar las Claves Secretas en wp-config.php: Regenerar las sales criptográficas para invalidar de inmediato cualquier cookie de sesión comprometida previamente.

Visión de Arquitectura y Eficiencia Operativa (FinOps)

El desacople de servicios mediante estándares abiertos y contenedores modernos permite a las compañías reducir sensiblemente sus facturas de infraestructura en la nube. Al migrar hacia arquitecturas distribuidas de bajo costo de transferencia y despliegues optimizados, las organizaciones logran blindar su presupuesto tecnológico contra costos ocultos de cómputo, garantizando a la vez una resiliencia ininterrumpida frente a picos imprevistos de demanda global.

La adopción de marcos modernos como Next.js junto al almacenamiento de medios en buckets con costo cero de egreso de datos permite a las empresas argentinas servir aplicaciones de clase mundial sin exponerse a la imprevisibilidad tarifaria de plataformas tradicionales monopólicas.

¿Buscás una web moderna, ultra-rápida y blindada para tu empresa?

En Siglo 21 Soluciones desarrollamos aplicaciones web de alto rendimiento en Next.js, Cloudflare R2 y arquitecturas serverless.

Contactar a un Consultor