WordPressCVE-2026-87902披露数小时即遭在野利用

admin 2026-09-28 05:33:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WordPress严重漏洞CVE-2026-87902在披露后数小时内即遭在野利用,CVSS评分9.2,可致未授权远程代码执行。攻击者利用pearcmd.php写入恶意文件,已观测到68次利用尝试。建议管理员尽快升级至WordPress7.1.2或对应分支修复版本,并全面审计站点排查恶意活动痕迹。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,应急响应,WEB安全


WordPress CVE-2026-87902 披露数小时即遭在野利用

FreeBuf

2026年9月25日 18:00 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

威胁行为者在该漏洞公开披露后数小时内,就已开始主动利用WordPress存在的这一严重安全缺陷。

Part01

CVE-2026-87902严重漏洞

本次涉事漏洞编号为CVE-2026-87902,CVSS评分为9.2,未授权攻击者可利用该漏洞实现远程代码执行(RCE)。

WordPress在两天前发布的安全公告中表示:“未授权攻击者可通过操纵get_page_template()函数的页面模板解析逻辑,加载当前主题目录外任意可读的本地.php文件。如果服务器环境和当前启用主题满足相关前置条件,就可触发远程代码执行。”

攻击者要成功利用该漏洞,需要同时满足两项前提条件:一是当前启用的子主题或父主题包含名称以page-开头的顶级目录,比如page-templates;

二是服务器上存在攻击者指定的本地.php目标文件,且Web服务进程账号拥有该文件的读取权限,比如pearcmd.php。

Part02

漏洞补丁发布当日即遭利用

Previdian在向《The Hacker News》提供的一份声明中表示,其蜜罐网络已监测到针对CVE-2026-87902的利用尝试,最早的恶意请求来源为美国新泽西州的IP地址104.194.9[.]227。

这类攻击请求首先会加载本地PHP文件

/usr/local/lib/php/pearcmd.php,向/tmp/目录写入文件。后续请求会进一步加载托管在GitHub上的PHP上传脚本,地址为raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php。

Previdian创始人兼CEO Ryan Dewhurst表示:“尽管这确实是一个严重漏洞,但特定的前置条件提高了利用门槛。WordPress默认开启自动更新,因此我们预计会看到大规模的利用尝试,但真正被入侵的站点数量会相对较少。”

Previdian的遥测数据显示,自2026年9月23日起,累计已监测到68次利用尝试,部分攻击流量来自印度尼西亚的IP地址。

WordPress安全厂商Patchstack也发布警告称,恶意请求已从最初针对无害核心文件的侦察活动,升级为主动利用。

攻击者加载pearcmd.php文件,借助该文件向磁盘写入PHP恶意文件,这一结论与Previdian的监测结果相互印证。

据监测记录,首次利用尝试出现在2026年9月22日UTC时间11:49,恰好是官方发布该漏洞补丁的当天。攻击行为包含任意文件写入操作,会在/tmp、/var/tmp等路径下写入攻击者控制的PHP内容。

目前已观测到的恶意文件名包括:wp-pear-rce-flag.php、

poc87902.php、luci_<随机字符>.php、zeta_<随机字符>.php。

目前已关联到恶意攻击活动的IP地址包括:

  • 43.250.53[.]42
  • 180.251.159[.]243
  • 195.178.110[.]247
  • 107.189.14[.]87
  • 45.61.184[.]170
  • 92.246.130[.]76

Part03

官方已发布修复版本

鉴于针对该漏洞的在野利用已经持续活跃,建议网站管理员尽快升级至WordPress 7.1.2版本,或对应分支的7.0.6、6.9.9、6.8.10版本。管理员还需对站点进行全面审计,排查是否存在恶意活动痕迹。

参考来源:

Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure

https://thehackernews.com/2026/09/attackers-exploit-wordpress-cve-2026.html

#

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:FreeBuf 《WordPress CVE-2026-87902 披露数小时即遭在野利用》

评论:0   参与:  0