[{"data":1,"prerenderedAt":243},["ShallowReactive",2],{"seo-verification":3,"blog-wordpress-cve-2026-87902-actualiza-a-712-urgente-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-wordpress-cve-2026-87902-actualiza-a-712-urgente-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":27,"featuredImage":29,"bgImage":30,"posterImage":31,"relatedSolution":32,"intro":35,"sections":36,"ctaTitle":165,"ctaBody":166,"ctaButton":167,"ctaUrl":168,"relatedPosts":169},373,"wordpress-cve-2026-87902-actualiza-a-712-urgente",{"fr":12,"en":13,"ar":14,"es":10},"wordpress-cve-2026-87902-rce-mise-a-jour-7-1-2","wordpress-cve-2026-87902-update-to-712-now","ووردبريس-cve-2026-87902-ترقية-7-1-2","WordPress CVE-2026-87902: actualiza a 7.1.2 urgente","CVE-2026-87902 (CVSS 9.2) explotada activamente. Verifica tu versión, aplica WordPress 7.1.2 y entiende por qué el hosting compartido amplía tu exposición.",8,0,false,"2026-09-24T00:00:00+00:00","2026-09-24T12:27:51+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[28],{"id":17,"name":23,"slug":24,"color":25,"icon":26},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fwordpress-cve-2026-87902-rce-mise-a-jour-7-1-2-poster.svg",{"categorySlug":33,"appSlug":34},"cms-sitios-web","wordpress","El 22 de septiembre de 2026, el equipo de WordPress publicó la versión 7.1.2 para corregir CVE-2026-87902, una vulnerabilidad de inclusión de archivos locales (LFI) no autenticada que puede derivar en ejecución remota de código (RCE) bajo ciertas condiciones. La puntuación CVSS 4.0 es de 9.2 sobre 10. Menos de cinco horas después de publicar el parche, Patchstack registró las primeras solicitudes maliciosas a las 17:44 UTC. Todas las instalaciones de WordPress entre la versión 4.7.0 y la 7.1.1 están afectadas — casi una década de versiones. Este artículo explica cómo verificar tu exposición, aplicar el parche en menos de dos minutos y por qué el hosting compartido te deja expuesto más tiempo que un VPS.",[37,40,43,45,54,56,58,73,75,77,79,89,91,93,111,113,115,142,144,147,149,151,159,161,163],{"type":38,"body":39},"h2","CVE-2026-87902 en resumen — qué está pasando ahora mismo",{"type":41,"body":42},"p","La vulnerabilidad reside en la función `get_page_template()`, que construye el nombre del archivo de plantilla a partir del parámetro `pagename` de la petición HTTP sin validarlo correctamente. Un atacante no autenticado puede inyectar secuencias de directory traversal doblemente codificadas para forzar a WordPress a incluir cualquier archivo PHP legible en el servidor, fuera de los directorios de tema permitidos.",{"type":41,"body":44},"La falla se clasifica como LFI condicional hacia RCE: la ejecución de código no está garantizada en cada instalación, pero las condiciones requeridas son muy comunes. Patchstack observó en las primeras horas de explotación cargas que usan `pearcmd.php` — presente por defecto en imágenes Docker oficiales y entornos cPanel con PHP \u003C 8.5 — para escribir archivos PHP ejecutables en `\u002Ftmp` o `\u002Fvar\u002Ftmp`. La puntuación CVSS 4.0 de 9.2 refleja la ausencia total de autenticación requerida y el impacto potencial sobre la confidencialidad, integridad y disponibilidad del servidor.",{"type":46,"items":47},"ul",[48,49,50,51,52,53],"Incluir un archivo PHP arbitrario legible fuera del directorio del tema activo mediante directory traversal en el parámetro `pagename`","Usar `pearcmd.php` (presente en cPanel\u002FPHP \u003C 8.5 e imágenes Docker oficiales) para escribir un archivo PHP controlado por el atacante en el disco","Depositar un webshell en `\u002Ftmp` o `\u002Fvar\u002Ftmp` con un nombre genérico (`wp-pear-rce-flag.php`, `poc87902.php`)","Ejecutar comandos shell en el servidor sin ninguna cuenta de WordPress ni interacción del usuario","Pivotar hacia otros sitios alojados en el mismo servidor si los permisos lo permiten","Exfiltrar datos de base de datos, claves API o archivos `.env` legibles",{"type":38,"body":55},"Verificar si tus sitios están expuestos",{"type":41,"body":57},"El primer paso es conocer la versión de WordPress de cada instalación. Con WP-CLI, el comando es directo y se ejecuta en segundos, incluso en un parque de varias decenas de sitios.",{"type":59,"steps":60},"steps",[61,63,65,67,69,71],{"body":62},"Verificar la versión actual y las actualizaciones disponibles: `wp core version; wp core check-update`",{"body":64},"Listar todas las instalaciones de WordPress en un servidor cPanel: `find \u002Fhome -name 'wp-config.php' -not -path '*\u002Fwp-content\u002F*' 2>\u002Fdev\u002Fnull`",{"body":66},"Verificar la versión de cada instalación encontrada: `wp --path=\u002Fhome\u002Fuser\u002Fpublic_html core version`",{"body":68},"Comprobar si el tema activo contiene un directorio que empiece por `page-` (condición de explotación): `ls $(wp --path=\u002Fhome\u002Fuser\u002Fpublic_html eval 'echo get_stylesheet_directory();') | grep '^page-'`",{"body":70},"Verificar si `register_argc_argv` está habilitado (segunda condición de explotación): `php -r 'echo ini_get(\"register_argc_argv\") ? \"EXPOSED\" : \"OK\";'`",{"body":72},"Buscar trazas de explotación en logs de acceso (patrón característico): `grep -E 'pagename=.*\\.\\..*page_id=' \u002Fvar\u002Flog\u002Fnginx\u002Faccess.log`",{"type":41,"body":74},"Una instalación está expuesta a RCE si cumple las tres condiciones: versión entre 4.7.0 y 7.1.1, tema activo con directorio `page-*` en la raíz, y `register_argc_argv` habilitado. El LFI solo (sin RCE) es posible con las dos primeras condiciones aunque `register_argc_argv` esté desactivado. Los temas más citados por los investigadores son Twenty Twelve, Twenty Fourteen, Neve, Hestia y Sydney.",{"type":38,"body":76},"Hacer copia de seguridad antes de parchear",{"type":41,"body":78},"Antes de cualquier actualización del core de WordPress, una copia de seguridad es imprescindible. En un VPS, el método más fiable es el snapshot de VM — captura el estado completo del disco en segundos y permite un rollback inmediato. En paralelo, exportar la base de datos con WP-CLI garantiza una restauración precisa.",{"type":59,"steps":80},[81,83,85,87],{"body":82},"Crear un snapshot de la VM desde el panel VPS (operación instantánea, rollback en \u003C 2 min) o desde la API si lo automatizas:\n`pvesh create \u002Fnodes\u002F{node}\u002Fqemu\u002F{vmid}\u002Fsnapshot --snapname pre-wp712`",{"body":84},"Exportar la base de datos de WordPress con WP-CLI (flag `--add-drop-table` para una restauración limpia):\n`wp db export backup-pre-712.sql --add-drop-table`",{"body":86},"Verificar la integridad del dump antes de proceder:\n`wp db check`",{"body":88},"Copiar el dump fuera del servidor (almacenamiento externo o local):\n`rsync -avz user@servidor:\u002Fhome\u002Fuser\u002Fpublic_html\u002Fbackup-pre-712.sql .\u002F`",{"type":38,"body":90},"Aplicar WordPress 7.1.2 — los pasos",{"type":41,"body":92},"En un VPS con acceso root, la actualización de WordPress se realiza vía WP-CLI sin intervención del proveedor. El proceso completo — incluyendo copia de seguridad — tarda menos de tres minutos. WordPress 7.1.2 fue publicado el 22 de septiembre de 2026; los parches también han sido retroportados a todas las ramas mantenidas hasta la versión 4.7.",{"type":59,"steps":94},[95,97,99,101,103,105,107,109],{"body":96},"Activar el modo mantenimiento: `wp maintenance-mode activate`",{"body":98},"Actualizar el core de WordPress a 7.1.2: `wp core update`",{"body":100},"Verificar que la actualización se aplicó correctamente: `wp core version; # Debe retornar: 7.1.2`",{"body":102},"Actualizar la base de datos si es necesario: `wp core update-db`",{"body":104},"Limpiar la caché: `wp cache flush`",{"body":106},"Desactivar el modo mantenimiento: `wp maintenance-mode deactivate`",{"body":108},"Verificar logs y probar una página clave: `curl -sI https:\u002F\u002Ftu-sitio.com\u002F | grep HTTP`",{"body":110},"Para actualizar varios sitios en bucle: `for dir in $(find \u002Fhome -name 'wp-config.php' -not -path '*\u002Fwp-content\u002F*' -exec dirname {} \\;); do;   wp --path=\"$dir\" core update; done`",{"type":38,"body":112},"Por qué el hosting compartido te expone más tiempo",{"type":41,"body":114},"En el hosting compartido, el proveedor controla el calendario de actualizaciones de WordPress. La ventana entre la publicación del parche y su aplicación efectiva depende del cronograma del proveedor, la carga de sus servidores y sus propias pruebas de regresión. En el caso de CVE-2026-87902, la explotación activa comenzó menos de cinco horas después de publicar el parche — un plazo muy inferior al ciclo de actualización de la mayoría de los hostings compartidos.",{"type":116,"rows":117,"headers":138},"comparison",[118,122,126,130,134],[119,120,121],"Tiempo de parche tras publicación","Hosting compartido: 12 a 72 horas según proveedor","VPS root: menos de 3 minutos con WP-CLI",[123,124,125],"Acceso a logs de acceso","Hosting compartido: limitado o inexistente","VPS root: acceso completo a \u002Fvar\u002Flog en tiempo real",[127,128,129],"Control de `register_argc_argv`","Hosting compartido: lo impone el proveedor, frecuentemente habilitado","VPS root: desactivable via `php.ini` en 30 segundos",[131,132,133],"Aislamiento de sitios","Hosting compartido: mismo servidor que otros clientes","VPS root: entorno dedicado, sin vecinos",[135,136,137],"Copia de seguridad previa","Hosting compartido: snapshot no disponible o de pago","VPS root: snapshot instantáneo vía API",[139,140,141],"Criterio","Compartido (cPanel\u002FPlesk)","VPS root ServOrbit",{"type":41,"body":143},"El argumento «mi hosting actualiza automáticamente» ya no vale ante una explotación que empieza en J+0 en menos de cinco horas. Las primeras solicitudes maliciosas con CVE-2026-87902 se registraron el 22 de septiembre de 2026 a las 17:44 UTC — antes de que la mayoría de los hostings compartidos hubiera tenido tiempo de planificar y probar su despliegue.",{"type":145,"body":146},"tip","Configuración recomendada post-parche: (1) Deshabilitar XML-RPC si no usas apps móviles de WordPress ni Jetpack: añade `add_filter('xmlrpc_enabled', '__return_false');` en `functions.php`. (2) Forzar actualizaciones automáticas del core: `define('WP_AUTO_UPDATE_CORE', 'minor');` en `wp-config.php`. (3) Deshabilitar `register_argc_argv` en `php.ini` para eliminar el vector RCE via `pearcmd.php`: `register_argc_argv = Off`. (4) Añadir una regla WAF para bloquear patrones de traversal en el parámetro `pagename` mientras el parche se propaga en instalaciones rezagadas.",{"type":38,"body":148},"Solución de problemas — errores comunes tras el parche",{"type":41,"body":150},"Las actualizaciones del core de WordPress suelen ser fluidas, pero ciertos entornos presentan problemas predecibles. Aquí los más frecuentes y su resolución.",{"type":46,"items":152},[153,154,155,156,157,158],"**Error de conexión a la base de datos tras la actualización**: ejecuta `wp core update-db` — algunas migraciones de esquema no se aplican automáticamente con ciertos plugins de caché activos. Desactiva el caché antes de actualizar si experimentas este problema.","**Pantalla blanca o error 500**: revisa los logs de PHP y desactiva temporalmente todos los plugins: `wp plugin deactivate --all`.","**Permiso denegado en `wp-content\u002F`**: ejecuta WP-CLI como el usuario propietario de los archivos: `su - cpanelusername -c 'wp core update'`.","**'Filesystem not available'**: añade `define('FS_METHOD', 'direct');` en `wp-config.php`. Esta constante le indica a WordPress que escriba directamente en el sistema de archivos sin pasar por FTP ni SSH.","**Tema hijo roto tras el parche**: verifica la compatibilidad del tema padre con WordPress 7.1.2. Los temas que referenciaban directamente `pearcmd.php` en su código (caso muy raro) pueden generar reglas de acceso no deseadas después del parche.","**Caché de objetos obsoleta (Redis\u002FMemcached)**: tras `wp cache flush`, reinicia el servicio: `systemctl restart redis`.",{"type":38,"body":160},"De WordPress hacia una arquitectura más robusta",{"type":41,"body":162},"CVE-2026-87902 ilustra una realidad estructural: el core de WordPress es una superficie de ataque amplia, y cada falla crítica replantea la cuestión del control del entorno de ejecución. Un VPS dedicado no elimina las vulnerabilidades, pero reduce la ventana de exposición a minutos, permite auditar el entorno completamente y responder con precisión a cada vector de ataque documentado.",{"type":41,"body":164},"Para agencias y desarrolladores que gestionan un parque de sitios WordPress, consolidar en un VPS con WP-CLI instalado y scripts de actualización automatizados transforma una emergencia de seguridad en un procedimiento rutinario. El coste operativo de un VPS queda compensado por la eliminación del retardo del proveedor — que, como demuestra esta CVE, puede resultar decisivo.","Parchea en minutos, no en horas","En un VPS de ServOrbit, `wp core update` se ejecuta con acceso root directo — sin esperar que el proveedor aplique el parche. CVE-2026-87902 fue explotada en menos de cinco horas tras la publicación del fix. La diferencia entre expuesto y protegido se juega en el acceso a tu propio servidor.","Obtener un VPS seguro","\u002Fvps-cloud",[170,187,206,227],{"id":171,"slug":172,"slugs":173,"title":177,"excerpt":178,"readTime":179,"views":180,"isPinned":19,"publishedAt":181,"updatedAt":182,"category":183,"categories":184,"featuredImage":29,"bgImage":30,"posterImage":186,"relatedSolution":29},339,"cve-2026-6471-postgresql-parchear-instancias-self-hosted",{"fr":174,"en":175,"ar":176,"es":172},"postgresql-cve-2026-6471-patch-instances-self-hosted","postgresql-cve-2026-6471-patch-self-hosted-instances","تصحيح-ثغرة-postgresql-cve-2026-6471-الخوادم-الذاتية","CVE-2026-6471 y -14669: parchear PostgreSQL en VPS","Dos fallos críticos de PostgreSQL (13 agosto 2026): acceso de replicación → RCE y heap overflow → RCE. Parchear instancias con apt o Docker.",7,1,"2026-09-08T00:00:00+00:00","2026-09-08T21:59:59+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},[185],{"id":17,"name":23,"slug":24,"color":25,"icon":26},"\u002Fblog\u002Fcovers\u002Fpostgresql-cve-2026-6471-patch-instances-self-hosted-poster.svg",{"id":188,"slug":189,"slugs":190,"title":194,"excerpt":195,"readTime":196,"views":18,"isPinned":19,"publishedAt":197,"updatedAt":198,"category":199,"categories":200,"featuredImage":29,"bgImage":30,"posterImage":202,"relatedSolution":203},360,"n8n-cve-2026-21877-parche-rce-critico",{"fr":191,"en":192,"ar":193,"es":189},"n8n-cve-2026-21877-mise-a-jour-urgence","n8n-cve-2026-21877-critical-rce-patch","n8n-cve-2026-21877-تصحيح-ثغرة-rce","n8n CVE-2026-21877: parchea la RCE CVSS 9.9 de urgencia","CVE-2026-21877 permite ejecución remota de código autenticada en n8n (CVSS 9.9). Actualiza a ≥ 1.121.3 y aplica el workaround de scheduling.",10,"2026-09-18T00:00:00+00:00","2026-09-19T02:00:43+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},[201],{"id":17,"name":23,"slug":24,"color":25,"icon":26},"\u002Fblog\u002Fcovers\u002Fn8n-cve-2026-21877-mise-a-jour-urgence-poster.svg",{"categorySlug":204,"appSlug":205},"automatizacion","n8n",{"id":207,"slug":208,"slugs":209,"title":213,"excerpt":214,"readTime":215,"views":18,"isPinned":19,"publishedAt":216,"updatedAt":217,"category":218,"categories":223,"featuredImage":29,"bgImage":30,"posterImage":225,"relatedSolution":226},73,"alojar-wordpress-en-un-vps",{"fr":210,"en":211,"ar":212,"es":208},"heberger-wordpress","host-wordpress-on-your-own-vps","استضافة-wordpress-على-خادم-vps-الخاص-بك","Alojar WordPress en su propio VPS","Aloje WordPress en su VPS para un rendimiento y un control máximos: Docker, MariaDB, caché, reverse proxy y SSL.",3,"2026-04-08T00:00:00+00:00","2026-09-08T22:00:02+00:00",{"id":179,"name":219,"slug":220,"color":221,"icon":222},"Autoalojamiento","self-hosting","bg-indigo-500\u002F10 text-indigo-400","cloud",[224],{"id":179,"name":219,"slug":220,"color":221,"icon":222},"\u002Fblog\u002Fcovers\u002Fheberger-wordpress-poster.svg",{"categorySlug":220,"appSlug":34},{"id":228,"slug":229,"slugs":230,"title":234,"excerpt":235,"readTime":196,"views":18,"isPinned":19,"publishedAt":236,"updatedAt":237,"category":238,"categories":239,"featuredImage":29,"bgImage":30,"posterImage":241,"relatedSolution":242},368,"wordpress-multisite-vps-gestiona-n-sitios-en-una-instalacion",{"fr":231,"en":232,"ar":233,"es":229},"wordpress-multisite-vps-agence","wordpress-multisite-vps-manage-n-client-sites-one-install","ووردبريس-متعدد-المواقع-على-vps-ادارة-مواقع-العملاء","WordPress Multisite en VPS: gestiona N sitios en una instalación","Activa WordPress Multisite en un VPS para centralizar N sitios de clientes bajo una base de código, una actualización y subdominios aislados. Guía para agencias.","2026-09-20T00:00:00+00:00","2026-09-20T21:13:51+00:00",{"id":179,"name":219,"slug":220,"color":221,"icon":222},[240],{"id":179,"name":219,"slug":220,"color":221,"icon":222},"\u002Fblog\u002Fcovers\u002Fwordpress-multisite-vps-agence-poster.svg",{"categorySlug":33,"appSlug":34},1790253284849]