---
title: Angreifer nutzen WordPress-CVE-2026-87902 innerhalb Stunden nach Offenlegung
url: https://www.dataloco.com/de/angreifer-nutzen-wordpress-cve-2026-87902-innerhalb-stunden-nach-offenlegung
published: 2026-09-27T07:21:16+00:00
language: de
section: Sicherheit
source: https://thehackernews.com/2026/09/attackers-exploit-wordpress-cve-2026.html
organizations: WordPress, Previdian, Patchstack, CISA
publisher: Dataloco
---

# Angreifer nutzen WordPress-CVE-2026-87902 innerhalb Stunden nach Offenlegung

Bedrohungsakteure haben eine kritische Schwachstelle in WordPress aktiv ausgenutzt, nur wenige Stunden nach ihrer öffentlichen Offenlegung. Die Schwachstelle ist die CVE-2026-87902 mit einem CVSS-Score von 9,2 und ermöglicht einem unauthentifizierten Angreifer die Ausführung von Remote-Code (RCE).

Die betroffene Funktion ist die php-Funktion get_page_template() page-template, die eine gewählte lesbare lokale .php-Datei außerhalb der aktiven Themedirektories einbinden kann. Dies geschieht, wenn bestimmte Voraussetzungen für die Serverumgebung und das aktive Theme erfüllt sind.

"Ein unauthentifizierter Angreifer kann get_page_template() page-template Auflösung eine gewählte lesbare lokale .php-Datei außerhalb der aktiven Themedirektories einbinden," teilte WordPress in einer vor zwei Tagen veröffentlichten Warnung mit.

Erfolgreiche Ausnutzung erfordert zwei Voraussetzungen, die in einem Statement an The Hacker News von Previdian bestätigt wurden. Das Unternehmen beobachtete Angriffsversuche aus einer IP-Adresse in New Jersey, USA, die die Datei /usr/local/lib/php/pearcmd.php nutzte, um Dateien in /tmp/ zu schreiben und anschließend ein PHP-Upload-Skript von GitHub einzubinden.

"Obwohl diese Schwachstelle schwerwiegend ist, erschweren bestimmte Voraussetzungen die Ausnutzung," erklärte Ryan Dewhurst, Gründer und CEO von Previdian. "Da WordPress automatische Updates standardmäßig aktiviert hat, werden wahrscheinlich massenhafte Ausnutzungsversuche auftreten, jedoch werden nur wenige tatsächliche Kompromisse resultieren."

Telemetriedaten von Previdian zeigen 68 Ausnutzungsversuche seit dem 23. September 2026, wobei auch IP-Adressen aus Indonesien beteiligt waren.

Patchstack warnte, dass die Angriffsversuche von reinen Reconnaissance-Schritten zu aktiver Ausnutzung übergegangen sind, wobei Angreifer die Datei pearcmd.php verwenden, um PHP-Dateien auf Festplatten zu schreiben.

Der erste Ausnutzungsversuch wurde am 22. September 2026 um 11:49 Uhr UTC registriert, am selben Tag, an dem Patches für die Schwachstelle bereitgestellt wurden. Angreifer schreiben dabei beliebig viele PHP-Dateien in Verzeichnisse wie /tmp und /var/tmp.

Einige IP-Adressen, die mit den Angriffen in Verbindung stehen, wurden identifiziert.

WordPress-Version 7.1.2 (oder 7.0.6, 6.9.9, 6.8.10) sollte umgehend aktualisiert werden, und Administratoren werden aufgefordert, nach Anzeichen von bösartiger Aktivität zu suchen.

CISA fügte die CVE-2026-87902 am 25. September 2026 in die Known Exploited Vulnerabilities-Katalog ein und verlangt von Bundesbehörden die Behebung bis zum 28. September 2026.

## This story in other languages

- [Türkçe](https://www.dataloco.com/tr/wordpress-cve-2026-87902-tehlikeli-guvenlik-acigi-tehlikede)
- [Norsk](https://www.dataloco.com/no/angrepere-utnytter-cve-2026-87902-umiddelbart-etter-offentliggjoring)
- [Português (Brasil)](https://www.dataloco.com/pt-br/ataques-ativos-exploram-falha-critica-no-wordpress-horas-apos-divulgacao)
- [日本語](https://www.dataloco.com/ja/story-11)
- [हिन्दी](https://www.dataloco.com/hi/aakaramanaekara-wordpress-cve-2026-87902-ka-parakashana-ka-kachha-ghata-ka-bhatara-ekasapalita-kara-raha-ha)
- [ไทย](https://www.dataloco.com/th/cve-2026-87902-wordpress)
- [Русский](https://www.dataloco.com/ru/ataki-na-wordpress-ispolzuiut-uiazvimost-cve-2026-87902-v-tecenie-casov-posle-raskrytiia)
- [עברית](https://www.dataloco.com/he/wordpress)
- [Français](https://www.dataloco.com/fr/acteurs-exploitent-cve-2026-87902-dans-wordpress-quelques-heures-apres-la-divulgation)
- [Italiano](https://www.dataloco.com/it/attori-sfruttano-vulnerabilita-wordpress-cve-2026-87902-poche-ore-dopo-la-divulgazione)
- [Español](https://www.dataloco.com/es/actores-de-amenazas-explotan-vulnerabilidad-critica-de-wordpress-en-horas)
