אבטחה · 27 בספטמבר 2026

תוקפים מנצלים פגיעות אבטחה קריטית ב-WordPress שעות ספורות לאחר חשיפתה

red and white stop road sign
Edwin Hooper / Unsplash

גורמי איום החלו לנצל באופן פעיל פגיעות אבטחה קריטית ב-WordPress, וזאת שעות ספורות לאחר שהיא נחשפה לציבור.

הפגיעות, המזוהה כ-CVE-2026-87902 עם ציון CVSS של 9.2, עשויה לאפשר לתוקף שאינו מאומת להשיג הרצת קוד מרחוק. לפי הודעת WordPress, תוקף יכול לגרום לכך שפתרון תבנית דף יכלול קובץ PHP מקומי קריא שנבחר מחוץ לספריות התבנית הפעילות. אם תנאים מקדימים מסוימים בסביבת השרת ובתבנית הפעילה מתקיימים, הדבר עלול להוביל להרצת קוד מרחוק.

חברת Previdian דיווחה על ניסיונות ניצול המכוונים לרשת דבש שלה, כאשר בקשות זדוניות הגיעו מכתובת IP בניו ג'רזי שבארה הבב ובנוסף מכתובת IP מאינדונזיה. נתוני טלמטריה של החברה תיעדו סך של 68 ניסיונות ניצול החל מה-23 בספטמבר 2026. הבקשות הללו כוללות את קובץ ה-PHP המקומי pearcmd.php, כתיבת קובץ לתיקיית tmp, ולאחר מכן הכללת סקריפט העלאה של PHP המארח ב-GitHub.

חברת Patchstack אישרה כי הבקשות הזדוניות התרחבו מסיור של קבצי ליבה לא פגועים לניצול פעיל שבו תוקפים משתמשים ב-pearcmd.php כדי לכתוב קבצי PHP לדיסק. ניסיונות הניצול הראשונים תועדו ב-22 בספטמבר 2026, באותו היום שבו שוחררו תיקונים לפגיעות. הפעילות כוללת כתיבת קבצים שרירותיים עם תוכן PHP בשליטת התוקף במיקומים כגון tmp ו-var/tmp.

מנהלי אתרים מומלצים להתקין את גרסה 7.1.2 של WordPress, או גרסאות 7.0.6, 6.9.9, 6.8.10, בהקדם האפשרי. סוכנות אבטחת הסייבר ותשתיות התשתיות של ארה הבב, CISA, הוסיפה את הפגיעות לקטלוג הפגיעות המנוצלות הידועות שלה ב-25 בספטמבר 2026, ודרשה מסוכנויות ממשלתיות להחיל את התיקונים עד ה-28 בספטמבר 2026.