Se llamaba .png y por dentro era PostScript: el fallo de WordPress 7.0.4
WordPress publicó el 12 de agosto la versión 7.0.4 con un único arreglo: CVE-2026-65640, ejecución remota de código subiendo un fichero que se anuncia como imagen y por dentro es PostScript. El parche llega hasta la rama 4.7, de diciembre de 2016. Para que te afecte tienen que cumplirse dos condiciones a la vez, y la primera no la decides tú. Por qué validar la extensión no valida lo que crees, qué significa de verdad «requiere rol Autor» y cómo comprobarlo en diez minutos.