सुरक्षा · 27 सितम्बर 2026

इन भाषाओं में भी प्रकाशित Türkçe, Norsk, Português (Brasil), 日本語, ไทย

आक्रमणकारी WordPress CVE-2026-87902 को प्रकाशन के कुछ घंटों के भीतर एक्सप्लोइट कर रहे हैं

caution signage
Andreas Schantl / Unsplash

आक्रमणकारी एक गंभीर सुरक्षा दोष वाले WordPress को एक्सप्लोइट कर रहे हैं जो सार्वजनिक रूप से खुलासा होने के कुछ घंटों के भीतर शुरू हो गया। यह कमजोरी CVE-2026-87902 के रूप में पहचान की गई है और इसका CVSS स्कोर 9.2 है।

WordPress ने एक सलाहकार में कहा कि अनधिकृत हमलावर get_page_template() फ़ंक्शन के माध्यम से एक चयनित पढ़ने योग्य स्थानीय .php फ़ाइल को सक्रिय थीम निर्देशिकाओं के बाहर शामिल कर सकता है। यदि सर्वर पर्यावरण और सक्रिय थीम दोनों की शर्तें पूरी हों तो यह रिमोट कोड एक्सिक्यूशन (RCE) की ओर ले जा सकता है।

Previdian ने अपनी हनीपॉट नेटवर्क के खिलाफ हमले के प्रयासों का दस्तावेजीकरण किया है, जिसमें अनधिकृत अनुरोध न्यू जर्सी के एक IP पते से आ रहे हैं। हमले में malicious requests में /usr/local/lib/php/pearcmd.php फ़ाइल को शामिल करना और /tmp/ निर्देशिकामा एक फ़ाइल लिखना और GitHub पर स्थित एक PHP अपलोड स्क्रिप्ट को एक्सेस करना शामिल है।

रायन डेहवर्थ, Previdian के संस्थापक और CEO ने कहा कि यह एक गंभीर कमजोरी है, लेकिन कुछ शर्तें इसे कम संभावित बनाती हैं। WordPress के डिफ़ॉल्ट ऑटो-अपडेट के कारण हम बड़े पैमाने पर एक्सप्लोइट प्रयास देख सकते हैं, लेकिन वास्तविक समझौता कम होगा।

Previdian के टेलीमेट्री डेटा के अनुसार, 23 सितंबर 2026 से 68 एक्सप्लोइट प्रयास दर्ज किए गए हैं, जिसमें से कुछ इंडोनेशिया से भी आ रहे हैं।

Patchstack ने भी चेतावनी दी है कि हमलावर अब केवल कोर फ़ाइलों की जाँच नहीं कर रहे हैं, बल्कि malicious requests में pearcmd.php को शामिल करके PHP फ़ाइलें लिख रहे हैं।

पहला एक्सप्लोइट प्रयास 22 सितंबर 2026 को 11:49 a.m. UTC पर दर्ज किया गया, जो उसी दिन patches जारी होने के दिन था। हमले में अनधिकृत PHP सामग्री को /tmp/ और /var/tmp/ जैसे स्थानों में लिखना शामिल है।

संयुक्त राज्य अमेरिका साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने 25 सितंबर 2026 को CVE-2026-87902 को Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ दिया है, जिससे संघीय नागरिक कार्यकारी शाखा (FCEB) एजेंसियों को 28 सितंबर 2026 तक फिक्स लागू करने की आवश्यकता होती है।