Злоумышленники используют уязвимость WordPress CVE-2026-87902 в течение нескольких часов после раскрытия

Wordpress уязвимость Rce безопасность эксплойт обновление thehackernews.com

Уязвимость CVE-2026-87902 в WordPress позволяет удаленно выполнить код. Эксплуатация началась сразу после раскрытия. Обновите WordPress до версии 7.1.2 или выше немедленно!

Злоумышленники начали активно использовать критическую уязвимость безопасности в WordPress в течение нескольких часов после ее публичного раскрытия. Уязвимость, известная как CVE-2026-87902 (оценка CVSS: 9.2), позволяет неаутентифицированному злоумышленнику удаленно выполнить код (RCE).
«Неаутентифицированный злоумышленник может использовать функцию get_page_template() для включения выбранного локального PHP-файла, доступного для чтения, за пределами каталогов активной темы», — говорится в уведомлении WordPress, опубликованном два дня назад. «Если соблюдены соответствующие предварительные условия как для серверной среды, так и для активной темы, это может привести к RCE».
Успешная эксплуатация зависит от выполнения двух предварительных условий.
В заявлении, которым Previdian поделилась с The Hacker News, говорится, что компания фиксирует попытки эксплуатации CVE-2026-87902 против своей сети honeypot. Вредоносные запросы поступают с IP-адреса (104.194.9[.]227), расположенного в штате Нью-Джерси, США. Эти запросы включают локальный PHP-файл /usr/local/lib/php/pearcmd.php, запись файла в /tmp/ и последующее включение PHP-скрипта для загрузки, размещенного на GitHub («raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php»).
«Хотя это, несомненно, серьезная уязвимость, определенные предварительные условия делают ее эксплуатацию менее вероятной», — сказал Райан Дьюхерст, основатель и генеральный директор Previdian. «Поскольку в WordPress включены автоматические обновления по умолчанию, мы, вероятно, увидим массовые попытки эксплуатации, но относительно немного фактических компромиссов».
Данные телеметрии от Previdian зафиксировали в общей сложности 68 попыток эксплуатации, начиная с 23 сентября 2026 года. Некоторые из усилий также исходили с IP-адреса, базирующегося в Индонезии.
Компания по безопасности WordPress Patchstack также предупредила, что вредоносные запросы расширились от разведки на безвредных основных файлах до активной эксплуатации, при которой злоумышленники включают «pearcmd.php» и используют его для записи PHP-файлов на диск, что подтверждает выводы Previdian.
Первая попытка эксплуатации была зафиксирована 22 сентября 2026 года в 11:49 UTC, в тот же день, когда были выпущены исправления для уязвимости. Кроме того, активность включает произвольную запись файлов с управляемым злоумышленником PHP-контентом в таких местах, как «/tmp» и «/var/tmp». Наблюдаемые имена файлов включают -. Некоторые из IP-адресов, связанных с вредоносными атаками -.
В свете активной эксплуатации администраторам веб-сайтов рекомендуется как можно скорее применить версию WordPress 7.1.2 (или 7.0.6, 6.9.9, 6.8.10) и проверить наличие признаков вредоносной активности.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: