Riesgos de la subida de archivos sin restricciones en WordPress
WordPress ha publicado una vulnerabilidad de severidad alta relacionada con la subida archivos WordPress sin restricciones adecuadas. Esta vulnerabilidad podría permitir la ejecución remota de código si es explotada por un atacante con permisos para subir archivos.
Vulnerabilidad detectada y mecanismo de explotación
La vulnerabilidad, identificada como CVE-2026-65640, está vinculada a un fallo en Ghostscript, componente que no maneja de forma segura ciertos archivos incrustados. Un atacante con la capacidad upload_files podría subir un archivo Postscript malicioso. Esto puede derivar en ejecución remota de código en el servidor afectado.
El problema afecta a la función de subida archivos WordPress sin las adecuadas restricciones, lo que facilita la introducción de ficheros dañinos.
Versiones afectadas y actualizaciones disponibles
La vulnerabilidad afecta a múltiples versiones de WordPress. A continuación, se indican algunas de las versiones afectadas y sus correspondientes actualizaciones que corrigen el fallo:
- WordPress 7.0 anteriores a la 7.0.4
- WordPress 6.9 anteriores a la 6.9.7
- WordPress 6.8 anteriores a la 6.8.8
- WordPress 6.7 anteriores a la 6.7.7
- WordPress 6.6 anteriores a la 6.6.7
- WordPress 6.5 anteriores a la 6.5.10
- WordPress 6.4 anteriores a la 6.4.10
- WordPress 6.3 anteriores a la 6.3.10
- WordPress 6.2 anteriores a la 6.2.11
- WordPress 6.1 anteriores a la 6.1.12
- WordPress 6.0 anteriores a la 6.0.14
- WordPress 5.9 anteriores a la 5.9.16
- WordPress 5.8 anteriores a la 5.8.15
- WordPress 5.7 anteriores a la 5.7.17
- WordPress 5.6 anteriores a la 5.6.19
- WordPress 5.5 anteriores a la 5.5.20
- WordPress 5.4 anteriores a la 5.4.21
- WordPress 5.3 anteriores a la 5.3.23
- WordPress 5.2 anteriores a la 5.2.26
- WordPress 5.1 anteriores a la 5.1.24
- WordPress 5.0 anteriores a la 5.0.27
- WordPress 4.9 anteriores a la 4.9.31
- WordPress 4.8 anteriores a la 4.8.30
- WordPress 4.7 anteriores a la 4.7.35
Para cada versión afectada, WordPress ha publicado una actualización que soluciona esta vulnerabilidad.
Alerta y valoración de INCIBE
El Instituto Nacional de Ciberseguridad (INCIBE) ha emitido un aviso tempranero sobre esta vulnerabilidad, clasificándola con importancia alta. INCIBE advierte que la explotación podría permitir la ejecución remota de código en sitios afectados.
El aviso de INCIBE destaca la relevancia de la subida archivos WordPress sin restricciones como vector de ataque y la necesidad de aplicar las actualizaciones publicadas.
Limitaciones de la información disponible
La información oficial no detalla ataques confirmados ni la frecuencia de explotación. Tampoco se ofrecen datos técnicos adicionales más allá del mecanismo de subida de archivos Postscript maliciosos.
Por lo tanto, no es posible establecer la extensión del impacto real en entornos concretos ni la existencia de explotaciones activas basadas en esta vulnerabilidad.
Este aviso se basa en la información publicada por INCIBE sobre la subida de archivos sin restricciones en WordPress.
Contenido verificado con criterios de experiencia, autoridad y fiabilidad (E-E-A-T).
Este artículo puede haber usado herramientas de inteligencia artificial como apoyo para estructura, edición, traducción o revisión. La responsabilidad editorial y la revisión final son de Toni Berraquero. Ver politica de IA
Puedes apoyar el proyecto o compartir este artículo con un clic. Aquí al menos hay una salida útil de verdad.