Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Subida de archivos sin restricciones en WordPress

Fecha de publicación 13/08/2026
Identificador
INCIBE-2026-552
Importancia
4 - Alta
Recursos Afectados

Las siguientes versiones están afectadas:

  • WordPress 7.0 anteriores a la versión 7.0.4;
  • WordPress 6.9 anteriores a la versión 6.9.7;
  • WordPress 6.8 anteriores a la versión 6.8.8;
  • WordPress 6.7 anteriores a la versión 6.7.7;
  • WordPress 6.6 anteriores a la versión 6.6.7;
  • WordPress 6.5 anteriores a la versión 6.5.10;
  • WordPress 6.4 anteriores a la versión 6.4.10;
  • WordPress 6.3 anteriores a la versión 6.3.10;
  • WordPress 6.2 anteriores a la versión 6.2.11;
  • WordPress 6.1 anteriores a la versión 6.1.12;
  • WordPress 6.0 anteriores a la versión 6.0.14;
  • WordPress 5.9 anteriores a la versión 5.9.16;
  • WordPress 5.8 anteriores a la versión 5.8.15;
  • WordPress 5.7 anteriores a la versión 5.7.17;
  • WordPress 5.6 anteriores a la versión 5.6.19;
  • WordPress 5.5 anteriores a la versión 5.5.20;
  • WordPress 5.4 anteriores a la versión 5.4.21;
  • WordPress 5.3 anteriores a la versión 5.3.23;
  • WordPress 5.2 anteriores a la versión 5.2.26;
  • WordPress 5.1 anteriores a la versión 5.1.24;
  • WordPress 5.0 anteriores a la versión 5.0.27;
  • WordPress 4.9 anteriores a la versión 4.9.31;
  • WordPress 4.8 anteriores a la versión 4.8.30;
  • WordPress 4.7 anteriores a la versión 4.7.35.
Descripción

WordPress ha publicado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante la ejecución remota de código.

Solución

WordPress ha lanzado las siguientes versiones para cada versión afectada, las cuales solucionan la vulnerabilidad reportada:

  • Para WordPress 7.0: se ha lanzado la versión 7.0.4;
  • Para WordPress 6.9: se ha lanzado la versión 6.9.7;
  • Para WordPress 6.8: se ha lanzado la versión 6.8.8;
  • Para WordPress 6.7: se ha lanzado la versión 6.7.7;
  • Para WordPress 6.6: se ha lanzado la versión 6.6.7;
  • Para WordPress 6.5: se ha lanzado la versión 6.5.10;
  • Para WordPress 6.4: se ha lanzado la versión 6.4.10;
  • Para WordPress 6.3: se ha lanzado la versión 6.3.10;
  • Para WordPress 6.2: se ha lanzado la versión 6.2.11;
  • Para WordPress 6.1: se ha lanzado la versión 6.1.12;
  • Para WordPress 6.0: se ha lanzado la versión 6.0.14;
  • Para WordPress 5.9: se ha lanzado la versión 5.9.16;
  • Para WordPress 5.8: se ha lanzado la versión 5.8.15;
  • Para WordPress 5.7: se ha lanzado la versión 5.7.17;
  • Para WordPress 5.6: se ha lanzado la versión 5.6.19;
  • Para WordPress 5.5: se ha lanzado la versión 5.5.20;
  • Para WordPress 5.4: se ha lanzado la versión 5.4.21;
  • Para WordPress 5.3: se ha lanzado la versión 5.3.23;
  • Para WordPress 5.2: se ha lanzado la versión 5.2.26;
  • Para WordPress 5.1: se ha lanzado la versión 5.1.24;
  • Para WordPress 5.0: se ha lanzado la versión 5.0.27;
  • Para WordPress 4.9: se ha lanzado la versión 4.9.31;
  • Para WordPress 4.8: se ha lanzado la versión 4.8.30;
  • Para WordPress 4.7: se ha lanzado la versión 4.7.35.
Detalle

CVE-2026-65640: Ghostscript no maneja de forma segura ciertos archivos incrustados. Un atacante con la capacidad 'upload_files' podría subir un archivo Postscript malicioso, lo que puede resultar en una ejecución remota de código.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-65640 Alta No WORDPRESS