El fallo es de WordPress; la exposición la decide tu php.ini
CVE-2026-87902 entró el 25 de septiembre en el catálogo de vulnerabilidades explotadas de CISA, tres días después de que el aviso y la prueba de concepto fueran públicos. Es un 9.2 y es el núcleo de WordPress, parcheado en 25 ramas hasta la 4.7.37 (diciembre de 2016). Pero el 9.2 mide el daño, no tu exposición: el propio vector CVSS 4.0 lleva AT:P, «hacen falta condiciones», y ninguna de las que deciden es de WordPress. Una directiva de PHP, un fichero de PEAR y un directorio del tema activo. Qué comprueba cada una, por qué el comando obvio para mirarlo desde la shell devuelve una respuesta falsa —lo medimos en una máquina con PHP 8.3.6— y qué NO hacer si sospechas que ya ha pasado.