Detalles Técnicos (CVE-2026-65640)
La falla radica en cómo la biblioteca subyacente Ghostscript maneja ciertos archivos incrustados procesados por el gestor de medios de WordPress.
Un atacante autenticado que cuente con el permiso o capacidad de subir archivos (upload_files —rol que habitualmente poseen autores, editores y administradores) podría subir un archivo Postscript especialmente diseñado. Al procesarse dicho archivo, el sistema es vulnerable a la ejecución remota de código (RCE) en el servidor anfitrión.
Recursos Afectados
La vulnerabilidad alcanza a un abanico masivo de instalaciones. Se ven afectadas todas las versiones de WordPress anteriores a los parches de mantenimiento indicados:
- Rama 7.0: Anteriores a la v7.0.4.
- Rama 6.9: Anteriores a la v6.9.7.
- Rama 6.8: Anteriores a la v6.8.8.
- Rama 6.7: Anteriores a la v6.7.7.
- Ramas 6.0 a 6.6: Anteriores a las versiones 6.6.7, 6.5.10, 6.4.10, 6.3.10, 6.2.11, 6.1.12 y 6.0.14.
- Ramas 4.7 a 5.9: Anteriores a las versiones 5.9.16, 5.8.15, 5.7.17, 5.6.19, 5.5.20, 5.4.21, 5.3.23, 5.2.26, 5.1.24, 5.0.27, 4.9.31, 4.8.30 y 4.7.35.
Solución y Recomendaciones
El equipo de seguridad de WordPress liberó parches para todas las versiones soportadas. Se recomienda aplicar la actualización correspondiente de inmediato:
- Para WordPress 7.0 Actualizar a 7.0.4.
- Para WordPress 6.9 Actualizar a 6.9.7.
- Para WordPress 6.8 Actualizar a 6.8.8.
- Para WordPress 6.7 Actualizar a 6.7.7.
- Para instalaciones en ramas anteriores (de la 4.7 a la 6.6), verificar la ejecución del mantenimiento automático o forzar la actualización a la versión que corrige la falla (ej. 6.6.7, 6.5.10, 5.9.16, etc.).
Además de aplicar la actualización de WordPress, se aconseja auditar los permisos de los usuarios registrados y revisar que las extensiones o utilidades como Ghostscript e ImageMagick en el servidor se encuentren correctamente configuradas y actualizadas.
Foto de Deng Xiang en Unsplash

