VMTech
Обсудить проект →

Атаки на WordPress CVE-2026-87902 начались в день выхода патча

Атаки на WordPress CVE-2026-87902 начались в день выхода патча

Злоумышленники начали активно использовать критическую уязвимость WordPress CVE-2026-87902 с оценкой CVSS 9,2 в течение нескольких часов после публичного раскрытия. Ошибка позволяет неаутентифицированному атакующему добиться удалённого выполнения кода при совпадении условий на сервере и в активной теме. WordPress выпустила исправления в версиях 7.1.2, 7.0.6, 6.9.9 и 6.8.10.

Как работает уязвимость

Проблема связана с разрешением шаблонов страниц функцией get_page_template(). По описанию WordPress, атакующий может заставить механизм подключить выбранный читаемый локальный файл с расширением PHP, находящийся за пределами каталогов активной темы.

Для практической эксплуатации должны выполняться два условия. В дочерней или родительской активной теме должен быть каталог верхнего уровня, имя которого начинается с page-, например page-templates. Кроме того, на сервере должен существовать PHP-файл, доступный на чтение учётной записи веб-сервера.

Именно сочетание этих требований ограничивает число потенциально уязвимых установок, однако не отменяет серьёзности риска. При наличии подходящего файла его включение может привести к запуску кода, подготовленного атакующим.

Что уже видят исследователи

Компания Previdian сообщила об атаках на свою сеть ловушек. В одном из запросов использовался путь /usr/local/lib/php/pearcmd.php: злоумышленники пытались записать файл в /tmp/, а затем подключить PHP-загрузчик, размещённый на GitHub.

Телеметрия Previdian зарегистрировала 68 попыток эксплуатации, начавшихся 23 сентября 2026 года. Часть запросов шла с IP-адресов из США и Индонезии. Patchstack также наблюдала, что активность перешла от разведки по безобидным системным файлам к попыткам использовать pearcmd.php для записи PHP-файлов на диск.

Первая попытка была отмечена 22 сентября в 11:49 UTC — в тот же день, когда были выпущены патчи. Среди путей, куда атакующие записывали управляемое ими PHP-содержимое, названы /tmp и /var/tmp. Исследователи видели файлы с именами wp-pear-rce-flag.php, poc87902.php, а также варианты с префиксами luci_ и zeta_.

Что проверить администраторам

Администраторам следует без промедления установить актуальную для своей ветки версию WordPress: 7.1.2, 7.0.6, 6.9.9 или 6.8.10. Одновременно стоит проверить журналы веб-сервера на обращения к pearcmd.php и осмотреть временные каталоги на неизвестные PHP-файлы.

Для бизнеса практический вывод прост: автоматические обновления не заменяют контроль их установки и проверку следов вторжения. При активной эксплуатации нужно убедиться, что обновление применено, а подозрительные записи и файлы не остались на сервере.

#wordpress#websecurity#rceflaw#vulnerability
Открытая аналитика
На сайте 3 просмотров
мин чтения 3 24.09.2026
Instagram

Атаки на WordPress CVE-2026-87902 начались в день выхода патча

Открыть публикацию в Instagram ↗