Alerta de Seguridad: Vulnerabilidad de Subida de Archivos en WordPress Permite Ejecución Remota de Código

El 13 de agosto de 2026, INCIBE-CERT emitió un aviso de seguridad de severidad alta (Nivel 4) que impacta a prácticamente todas las ramas activas de WordPress. La falla está…

Detalles Técnicos (CVE-2026-65640)

La falla radica en cómo la biblioteca subyacente Ghostscript maneja ciertos archivos incrustados procesados por el gestor de medios de WordPress.

Un atacante autenticado que cuente con el permiso o capacidad de subir archivos (upload_files —rol que habitualmente poseen autores, editores y administradores) podría subir un archivo Postscript especialmente diseñado. Al procesarse dicho archivo, el sistema es vulnerable a la ejecución remota de código (RCE) en el servidor anfitrión.

Recursos Afectados

La vulnerabilidad alcanza a un abanico masivo de instalaciones. Se ven afectadas todas las versiones de WordPress anteriores a los parches de mantenimiento indicados:

  • Rama 7.0: Anteriores a la v7.0.4.
  • Rama 6.9: Anteriores a la v6.9.7.
  • Rama 6.8: Anteriores a la v6.8.8.
  • Rama 6.7: Anteriores a la v6.7.7.
  • Ramas 6.0 a 6.6: Anteriores a las versiones 6.6.7, 6.5.10, 6.4.10, 6.3.10, 6.2.11, 6.1.12 y 6.0.14.
  • Ramas 4.7 a 5.9: Anteriores a las versiones 5.9.16, 5.8.15, 5.7.17, 5.6.19, 5.5.20, 5.4.21, 5.3.23, 5.2.26, 5.1.24, 5.0.27, 4.9.31, 4.8.30 y 4.7.35.

Solución y Recomendaciones

El equipo de seguridad de WordPress liberó parches para todas las versiones soportadas. Se recomienda aplicar la actualización correspondiente de inmediato:

  • Para WordPress 7.0 Actualizar a 7.0.4.
  • Para WordPress 6.9 Actualizar a 6.9.7.
  • Para WordPress 6.8 Actualizar a 6.8.8.
  • Para WordPress 6.7 Actualizar a 6.7.7.
  • Para instalaciones en ramas anteriores (de la 4.7 a la 6.6), verificar la ejecución del mantenimiento automático o forzar la actualización a la versión que corrige la falla (ej. 6.6.7, 6.5.10, 5.9.16, etc.).

Además de aplicar la actualización de WordPress, se aconseja auditar los permisos de los usuarios registrados y revisar que las extensiones o utilidades como Ghostscript e ImageMagick en el servidor se encuentren correctamente configuradas y actualizadas.

Foto de Deng Xiang en Unsplash