सुरक्षा · 27 सितम्बर 2026
इन भाषाओं में भी प्रकाशित Türkçe, Norsk, Português (Brasil), 日本語, ไทย
आक्रमणकारी WordPress CVE-2026-87902 को प्रकाशन के कुछ घंटों के भीतर एक्सप्लोइट कर रहे हैं
आक्रमणकारी एक गंभीर सुरक्षा दोष वाले WordPress को एक्सप्लोइट कर रहे हैं जो सार्वजनिक रूप से खुलासा होने के कुछ घंटों के भीतर शुरू हो गया। यह कमजोरी CVE-2026-87902 के रूप में पहचान की गई है और इसका CVSS स्कोर 9.2 है।
WordPress ने एक सलाहकार में कहा कि अनधिकृत हमलावर get_page_template() फ़ंक्शन के माध्यम से एक चयनित पढ़ने योग्य स्थानीय .php फ़ाइल को सक्रिय थीम निर्देशिकाओं के बाहर शामिल कर सकता है। यदि सर्वर पर्यावरण और सक्रिय थीम दोनों की शर्तें पूरी हों तो यह रिमोट कोड एक्सिक्यूशन (RCE) की ओर ले जा सकता है।
Previdian ने अपनी हनीपॉट नेटवर्क के खिलाफ हमले के प्रयासों का दस्तावेजीकरण किया है, जिसमें अनधिकृत अनुरोध न्यू जर्सी के एक IP पते से आ रहे हैं। हमले में malicious requests में /usr/local/lib/php/pearcmd.php फ़ाइल को शामिल करना और /tmp/ निर्देशिकामा एक फ़ाइल लिखना और GitHub पर स्थित एक PHP अपलोड स्क्रिप्ट को एक्सेस करना शामिल है।
रायन डेहवर्थ, Previdian के संस्थापक और CEO ने कहा कि यह एक गंभीर कमजोरी है, लेकिन कुछ शर्तें इसे कम संभावित बनाती हैं। WordPress के डिफ़ॉल्ट ऑटो-अपडेट के कारण हम बड़े पैमाने पर एक्सप्लोइट प्रयास देख सकते हैं, लेकिन वास्तविक समझौता कम होगा।
Previdian के टेलीमेट्री डेटा के अनुसार, 23 सितंबर 2026 से 68 एक्सप्लोइट प्रयास दर्ज किए गए हैं, जिसमें से कुछ इंडोनेशिया से भी आ रहे हैं।
Patchstack ने भी चेतावनी दी है कि हमलावर अब केवल कोर फ़ाइलों की जाँच नहीं कर रहे हैं, बल्कि malicious requests में pearcmd.php को शामिल करके PHP फ़ाइलें लिख रहे हैं।
पहला एक्सप्लोइट प्रयास 22 सितंबर 2026 को 11:49 a.m. UTC पर दर्ज किया गया, जो उसी दिन patches जारी होने के दिन था। हमले में अनधिकृत PHP सामग्री को /tmp/ और /var/tmp/ जैसे स्थानों में लिखना शामिल है।
संयुक्त राज्य अमेरिका साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने 25 सितंबर 2026 को CVE-2026-87902 को Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ दिया है, जिससे संघीय नागरिक कार्यकारी शाखा (FCEB) एजेंसियों को 28 सितंबर 2026 तक फिक्स लागू करने की आवश्यकता होती है।