Sicurezza · 27 settembre 2026
Pubblicato anche in Türkçe, Norsk, Português (Brasil), 日本語, हिन्दी, ไทย, Русский, עברית, Deutsch, Français
Attori sfruttano vulnerabilità WordPress CVE-2026-87902 poche ore dopo la divulgazione
Attori minacciosi hanno iniziato a sfruttare una grave falla di sicurezza in WordPress poche ore dopo la divulgazione pubblica. La vulnerabilità, identificata come CVE-2026-87902 con punteggio CVSS di 9,2, potrebbe consentire a un attaccante non autenticato di ottenere esecuzione remota di codice (RCE).
L'attacco richiede l'inclusione di un modello di pagina leggibile locale scelto tramite la funzione get_page_template(), che permette di caricare un file PHP da una directory esterna al tema attivo. Gli attacchi osservati includono il caricamento di un file pearcmd.php in /tmp/ e l'uso di uno script di upload PHP ospitato su GitHub.
Previdian ha registrato 68 tentativi di sfruttamento a partire dal 23 settembre 2026, con attività proveniente anche dall'Indonesia. WordPress ha rilasciato patch per le versioni 7.1.2, 7.0.6, 6.9.9 e 6.8.10.
CISA ha aggiunto CVE-2026-87902 al catalogo Known Exploited Vulnerabilities il 25 settembre 2026, richiedendo alle agenzie civili statunitensi di applicare le correzioni entro il 28 settembre 2026.