CVE-2026-87902
Un atacante no autenticado puede hacer que la resolución de plantillas de página de get_page_template() incluya un archivo .php local legible elegido fuera...
- Publicado
- 22 sept 2026
- Actualizado
- 22 sept 2026
- Asignación de CNA
- hackerone
- Evidencia observada
- 22 sept 2026
CVSS primario
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HResumen
Un atacante no autenticado puede hacer que la resolución de plantillas de página de `get_page_template()` incluya un archivo `.php` local legible elegido fuera de los directorios del tema activo. Si se cumplen las precondiciones relevantes tanto para el servidor como para el tema activo, esto puede conducir a RCE.
Fuentes
6PoC para CVE-2026-87902 — path traversal no autenticado en la resolución de plantillas de página de WordPress (inclusión local de PHP, RCE condicional) con un laboratorio vulnerable fijado
Prueba de concepto y paquete de divulgación para CVE-2026-87902, una inclusión de archivos locales no autenticada en WordPress Core a través de locate_template(), con un laboratorio de loopback y guía de parches.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.