ความปลอดภัย · 27 กันยายน 2026
ผู้โจมตีใช้ช่องโหว่ CVE-2026-87902 ใน WordPress ทันทีหลังการเปิดเผย
ผู้โจมตีได้เริ่มใช้ช่องโหว่สำคัญใน WordPress ที่มีคะแนน CVSS 9.2 ทันทีหลังการเปิดเผยสาธารณะ
ช่องโหว่ CVE-2026-87902 ทำให้ผู้โจมตีที่ไม่ต้องทำการยืนยันตัวตน สามารถเรียกใช้ฟังก์ชัน get_page_template() เพื่อรวมไฟล์ PHP ที่เลือกได้จากโฟลเดอร์ที่กำหนด ซึ่งอาจนำไปสู่การรันโค้ดแบบไม่ได้รับอนุญาต
ผู้ผลิตได้แจ้งว่า ผู้โจมตีได้ส่งคำขอที่รวมไฟล์ PHP ที่ชื่อ pearcmd.php จากเส้นทาง /usr/local/lib/php/ ทำให้ไฟล์ถูกเขียนลงในโฟลเดอร์ /tmp/ และจากนั้นรวมไฟล์อัปโหลดที่โฮสต์บน GitHub
Previdian รายงานว่ามีการสังเกตการณ์การโจมตีทั้งหมด 68 ครั้งตั้งแต่วันที่ 23 กันยายน 2026 โดยบางส่วนมาจากที่อยู่ IP ในประเทศอินโดนีเซีย
WordPress security company Patchstack ยังเตือนว่า ผู้โจมตีได้ขยายขอบเขตจากการสำรวจไฟล์หลักไปยังการรวมไฟล์ที่เป็นอันตรายเพื่อเขียนโค้ดในโฟลเดอร์เช่น /tmp และ /var/tmp
การโจมตีครั้งแรกถูกบันทึกเมื่อวันที่ 22 กันยายน 2026 เวลา 11:49 น. UTC หลังจากที่ patches ถูกส่งออก
ผู้ดูแลเว็บไซต์ควรอัปเดต WordPress เป็นเวอร์ชัน 7.1.2 หรือเวอร์ชันที่เทียบเท่ากันโดยเร็วที่สุด และตรวจสอบสัญญาณกิจกรรมที่เป็นอันตราย
CISA ของสหรัฐฯ ได้เพิ่มช่องโหว่นี้ลงในรายการ Known Exploited Vulnerabilities และกำหนดให้หน่วยงานของรัฐต้องทำการแก้ไขภายใน 28 กันยายน 2026