WordPress Core kihasználás
A CVE-2026-87902 a WordPress Core súlyos, hitelesítés nélkül kihasználható sérülékenysége, amely a 4.7.0–7.1.1 verziókat érinti. A hiba a page-template feloldásában található: egy támadó manipulált pagename értékkel elérheti, hogy a WordPress az aktív theme könyvtárán kívül található helyi PHP-fájlt töltsön be. Megfelelő szerver- és PHP-konfiguráció mellett ez távoli kódfuttatássá (RCE) alakítható. A javítás a WordPress 7.1.2-ben, illetve a támogatott régebbi ágak biztonsági frissítéseiben jelent meg.
A helyzetet súlyosbítja, hogy a támadók már a szeptember 22-i javítás kiadását követő órákban elkezdték keresni és támadni a sérülékeny WordPress oldalakat. A kezdeti felderítő próbálkozások után már olyan támadásokat is megfigyeltek, amelyek a szerveren található pearcmd.php felhasználásával próbáltak támadói PHP-fájlokat létrehozni. Vagyis a CVE már nem pusztán PoC-szintű kockázat, hanem aktívan kihasznált sérülékenység.
A hiba azért különösen veszélyes, mert nem igényel WordPress-fiókot, jelszót vagy felhasználói interakciót, és közel egy évtizednyi WordPress-verziót érint. Ugyanakkor fontos pontosítás, hogy az RCE nem minden konfigurációban automatikus, a támadónak olyan helyi PHP-fájlt is el kell érnie, amelynek betöltése kihasználható.
A patch telepítését nem szabad egyenértékűnek tekinteni az incidens lezárásával. Ha az oldal a javítás előtt internet felől elérhető és sérülékeny volt, célszerű átvizsgálni a web- és PHP-logokat, az új vagy módosított PHP-fájlokat, valamint a webrooton kívül elhelyezett gyanús állományokat is. Az aktív exploitáció miatt már azt is vizsgálni kell, történt-e kompromittálás a frissítés előtt.