Безопасность · 27 сентября 2026 г.
Также опубликовано на Türkçe, Norsk, Português (Brasil), 日本語, हिन्दी, ไทย, עברית, Deutsch, Français, Italiano
Атаки на WordPress используют уязвимость CVE-2026-87902 в течение часов после раскрытия
Угрожающие акторы начали активно эксплуатировать критическую уязвимость в WordPress, известную как CVE-2026-87902, в течение нескольких часов после публичного раскрытия. Уязвимость получила оценку CVSS 9.2 и позволяет неавторизованному злоумышленнику получить удалённый код исполнения (RCE).
По данным WordPress, в уязвимом коде функция get_page_template() может включать выбранный читаемый локальный файл .php, находящийся за пределами каталогов активной темы, что приводит к RCE при выполнении предварительных условий сервера и темы.
Компания Previdian сообщила, что фиксирует попытки эксплуатации из IP-адреса 104.194.9[.]227, расположенного в штате Нью-Джерси, США. Злоумышленники используют файл /usr/local/lib/php/pearcmd.php для записи вредоносного PHP-скрипта в каталог /tmp/ и последующего его включения.
По словам основателя и CEO Previdian Райана Деуэйта, хотя уязвимость серьёзная, выполнение обоих условий затруднено, однако массовые попытки эксплуатации ожидаются из-за включённых по умолчанию автоматических обновлений WordPress.
Telemetry Previdian зафиксировала 68 попыток эксплуатации, начиная с 23 сентября 2026 года, включая источники из Индонезии.
Компания Patchstack также отмечает расширение атак от сканирования до активного внедрения вредоносных файлов, включая pearcmd.php и загрузку веб-шелла из репозитория GitHub.
Первая попытка эксплуатации зафиксирована 22 сентября 2026 года в 11:49 UTC, в тот же день, когда были выпущены патчи.
CISA добавила CVE-2026-87902 в список Known Exploited Vulnerabilities (KEV) 25 сентября 2026 года, требуя от агентств федерального гражданского исполнительного органа применения исправлений до 28 сентября 2026 года.