Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal — Notas de referencia y configuraciones de mitigación para CVE-2026-87902, una vulnerabilidad de path traversal y LFI no autenticada en WordPress Core, encadenable a RCE, con reglas de endurecimiento para Nginx, Apache y PHP. | Kitploit
Herramientas/GitHubGitHub/rabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal
Herramientas DefensivasAnálisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubrabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal

CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Notas de referencia y configuraciones de mitigación para CVE-2026-87902, una vulnerabilidad de path traversal y LFI no autenticada en WordPress Core, encadenable a RCE, con reglas de endurecimiento para Nginx, Apache y PHP.

Ver Repositorio
2hace 19h 36mAún no revisado
Compartir

🚨 CVE-2026-87902: WordPress Core Path Traversal No Autenticado y Mitigación de RCE

CVE-2026-87902 Video Walkthrough

🔴 Mira el Análisis Completo y el Tutorial de Mitigación:
👉 Haz Clic Aquí para Ver en YouTube


📖 Descripción General

Este repositorio proporciona notas de referencia de emergencia, reglas de mitigación para servidores web y configuraciones de endurecimiento cubiertas en nuestro análisis técnico de CVE-2026-87902 (CVSS 9.2 Crítico).

CVE-2026-87902 afecta a las versiones de WordPress Core desde la 4.7.0 hasta la 7.1.1. Permite a un atacante remoto no autenticado realizar path traversal e Inclusión Local de Archivos (LFI) a través de las funciones de resolución de plantillas de temas (locate_template / get_page_template), lo cual puede encadenarse con entornos como pearcmd.php para lograr Ejecución Remota de Código (RCE) completa.


⚡ Referencia Rápida de Mitigación

1. Deshabilitar register_argc_argv en php.ini

Deshabilitar esta configuración neutraliza la inyección de argumentos de línea de comandos a través de solicitudes web (como el vector RCE de pearcmd.php):

root@kitploit:~
register_argc_argv = Off


2. Regla de WAF / Proxy Inverso para Nginx

Bloquear secuencias de traversal no autenticadas pasadas a través del parámetro de consulta pagename:

root@kitploit:~
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
    return 403;
}


3. Apache (.htaccess / VirtualHost)

root@kitploit:~
RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]


4. Parcheo Oficial del Core (WP-CLI)

Actualiza tu instancia de WordPress inmediatamente a la versión parcheada 7.1.2 o a la versión de seguridad retroportada específica de tu rama:

root@kitploit:~
wp core update --version=7.1.2


📺 Conecta y Sigue

  • YouTube: @ccnadailytips)
  • Temas: Redes Empresariales, Firewalls Fortinet, Administración de Linux y Tutoriales de Ciberseguridad.

Descargo de responsabilidad: Este repositorio y el tutorial en video se proporcionan estrictamente con fines educativos y de endurecimiento de seguridad en profundidad.

root@kitploit:~
http://googleusercontent.com/youtube_content/1

Descargar herramienta