Sikkerhet · 26. september 2026
Også publisert på Türkçe
Angrepere Utnytter CVE-2026-87902 Umiddelbart Etter Offentliggjøring
Angrepere har utnytter en kritisk sikkerhetsbrist i WordPress, CVE-2026-87902, umiddelbart etter at sårbarheten ble offentliggitt. Bristen, som har en CVSS-score på 9,2, kan tillate en uautentisert angrepere å kjøre fjernutføringskode (RCE).
"En uautentisert angrepere kan gjøre at get_page_template() inkluderer en valgt lesbar lokal .php-fil utenfor de aktive temaordene," står det i en advarsel fra WordPress for to dager siden. "Hvis relevante forutsetninger for både servermiljøet og det aktive temaet er oppfylt, kan dette føre til RCE."
Utnytningen avhenger av to forutsetninger som må være oppfylt.
Previdian har i en uttalelse til The Hacker News delt at de ser forsøk på utnytning av CVE-2026-87902 mot sitt honeypot-netværk, med skadete forespørsler som kommer fra en IP-adresse (104.194.9[.]227) i New Jersey, USA.
Disse forespørslene inkluderer filen /usr/local/lib/php/pearcmd.php, som brukes til å skrive en fil til /tmp/, og inkluderer deretter en PHP-uploadscript som er vertet på GitHub ("raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php").
"Selv om dette er en alvorlig sårbarhet, gjør visse forutsetninger at utnytning er mindre sannsynlig," sa Ryan Dewhurst, grunnlegger og CEO i Previdian, "Fordi WordPress har auto-oppsdatering aktivert som standard, vil vi sandsynligvis se masseforsøk, men relativt få faktiske kompromiser."
Telemetridata fra Previdian viser at det har vært 68 forsøk på utnytning fra 23. september 2026. Nogle av disse forsøkene har også kommet fra en IP-adresse i Indonesia.
WordPress-sikkerhetsbedriften Patchstack har også advart om at skadete forespørsler har utvidget seg fra etterforskning av uskadelige kjernefiler til aktiv utnytning der angrepere inkluderer "pearcmd.php" og bruker det til å skrive PHP-filer til disken.
Det første forsøket ble registrert 22. september 2026 klokken 11:49 UTC, samme dag som patchene ble distribuert for sårbarheten. Aktiviteten innebærer også arbitrære filskrivinger med angrepkontrollert PHP-indhold i steder som "/tmp" og "/var/tmp." Filnavnene som er blitt observert inkluderer -
Nogle av IP-adressene som er knyttet til de skadete angrepene -
Etter at aktiv utnytning er blitt verifisert, er nettadministratorer oppfordret til å bruke WordPress versjon 7.1.2 (eller 7.0.6, 6.9.9, 6.8.10) så snart som mulig og inspisere tegn på skadete aktivitet.
Den 25. september 2026 ble CVE-2026-87902 lagt inn i CISA's Known Exploited Vulnerabilities-katalog, og krever at offentlige myndigheter i USA anvender fixene innen 28. september 2026.