---
title: आक्रमणकारी WordPress CVE-2026-87902 को प्रकाशन के कुछ घंटों के भीतर एक्सप्लोइट कर रहे हैं
url: https://www.dataloco.com/hi/aakaramanaekara-wordpress-cve-2026-87902-ka-parakashana-ka-kachha-ghata-ka-bhatara-ekasapalita-kara-raha-ha
published: 2026-09-27T05:26:57+00:00
language: hi
section: सुरक्षा
source: https://thehackernews.com/2026/09/attackers-exploit-wordpress-cve-2026.html
organizations: WordPress, CISA, Previdian, Patchstack
publisher: Dataloco
---

# आक्रमणकारी WordPress CVE-2026-87902 को प्रकाशन के कुछ घंटों के भीतर एक्सप्लोइट कर रहे हैं

आक्रमणकारी एक गंभीर सुरक्षा दोष वाले WordPress को एक्सप्लोइट कर रहे हैं जो सार्वजनिक रूप से खुलासा होने के कुछ घंटों के भीतर शुरू हो गया। यह कमजोरी CVE-2026-87902 के रूप में पहचान की गई है और इसका CVSS स्कोर 9.2 है।

WordPress ने एक सलाहकार में कहा कि अनधिकृत हमलावर get_page_template() फ़ंक्शन के माध्यम से एक चयनित पढ़ने योग्य स्थानीय .php फ़ाइल को सक्रिय थीम निर्देशिकाओं के बाहर शामिल कर सकता है। यदि सर्वर पर्यावरण और सक्रिय थीम दोनों की शर्तें पूरी हों तो यह रिमोट कोड एक्सिक्यूशन (RCE) की ओर ले जा सकता है।

Previdian ने अपनी हनीपॉट नेटवर्क के खिलाफ हमले के प्रयासों का दस्तावेजीकरण किया है, जिसमें अनधिकृत अनुरोध न्यू जर्सी के एक IP पते से आ रहे हैं। हमले में malicious requests में /usr/local/lib/php/pearcmd.php फ़ाइल को शामिल करना और /tmp/ निर्देशिकामा एक फ़ाइल लिखना और GitHub पर स्थित एक PHP अपलोड स्क्रिप्ट को एक्सेस करना शामिल है।

रायन डेहवर्थ, Previdian के संस्थापक और CEO ने कहा कि यह एक गंभीर कमजोरी है, लेकिन कुछ शर्तें इसे कम संभावित बनाती हैं। WordPress के डिफ़ॉल्ट ऑटो-अपडेट के कारण हम बड़े पैमाने पर एक्सप्लोइट प्रयास देख सकते हैं, लेकिन वास्तविक समझौता कम होगा।

Previdian के टेलीमेट्री डेटा के अनुसार, 23 सितंबर 2026 से 68 एक्सप्लोइट प्रयास दर्ज किए गए हैं, जिसमें से कुछ इंडोनेशिया से भी आ रहे हैं।

Patchstack ने भी चेतावनी दी है कि हमलावर अब केवल कोर फ़ाइलों की जाँच नहीं कर रहे हैं, बल्कि malicious requests में pearcmd.php को शामिल करके PHP फ़ाइलें लिख रहे हैं।

पहला एक्सप्लोइट प्रयास 22 सितंबर 2026 को 11:49 a.m. UTC पर दर्ज किया गया, जो उसी दिन patches जारी होने के दिन था। हमले में अनधिकृत PHP सामग्री को /tmp/ और /var/tmp/ जैसे स्थानों में लिखना शामिल है।

संयुक्त राज्य अमेरिका साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने 25 सितंबर 2026 को CVE-2026-87902 को Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ दिया है, जिससे संघीय नागरिक कार्यकारी शाखा (FCEB) एजेंसियों को 28 सितंबर 2026 तक फिक्स लागू करने की आवश्यकता होती है।

## This story in other languages

- [Türkçe](https://www.dataloco.com/tr/wordpress-cve-2026-87902-tehlikeli-guvenlik-acigi-tehlikede)
- [Norsk](https://www.dataloco.com/no/angrepere-utnytter-cve-2026-87902-umiddelbart-etter-offentliggjoring)
- [Português (Brasil)](https://www.dataloco.com/pt-br/ataques-ativos-exploram-falha-critica-no-wordpress-horas-apos-divulgacao)
- [日本語](https://www.dataloco.com/ja/story-11)
- [ไทย](https://www.dataloco.com/th/cve-2026-87902-wordpress)
- [Русский](https://www.dataloco.com/ru/ataki-na-wordpress-ispolzuiut-uiazvimost-cve-2026-87902-v-tecenie-casov-posle-raskrytiia)
- [עברית](https://www.dataloco.com/he/wordpress)
