Aktivna eksploatacija kritične WordPress RCE ranjivosti

Napadači aktivno zloupotrebljavaju kritičnu WordPress ranjivost CVE-2026-87902, sa ocenom CVSS 9,2, samo nekoliko sati nakon objavljivanja zakrpa. Propust može neautentifikovanom napadaču omogućiti izvršavanje koda na daljinu, a WordPress je objavio verzije 7.1.2, 7.0.6, 6.9.9 i 6.8.10 kao ispravke za pogođene grane.
Kako nastaje rizik
Greška se nalazi u razrešavanju šablona stranice kroz funkciju get_page_template(). Napadač može navesti da se učita odabrana čitljiva lokalna PHP datoteka izvan direktorijuma aktivne teme. Ako su ispunjeni uslovi na serveru i u temi, posledica može biti izvršavanje proizvoljnog PHP koda.
Za uspešan napad potrebna su dva preduslova: aktivna roditeljska ili podređena tema mora imati direktorijum najvišeg nivoa čiji naziv počinje sa page-, kao što je page-templates, a na serveru mora postojati lokalna PHP datoteka koju može čitati nalog veb servera. Jedan od navedenih primera je pearcmd.php.
Zabeleženi pokušaji napada
Previdian je u svojoj mreži mamaca zabeležio 68 pokušaja eksploatacije od 23. septembra 2026. godine. Prvi pokušaj evidentiran je 22. septembra u 11:49 UTC, istog dana kada su objavljene zakrpe. Aktivnost je uključivala zahteve za lokalnom datotekom /usr/local/lib/php/pearcmd.php, upis datoteke u /tmp/ i uključivanje PHP skripte za otpremanje sadržaja.
Patchstack je takođe upozorio da su se zahtevi razvili od izviđanja bezopasnih sistemskih datoteka do aktivne eksploatacije. Napadači koriste pearcmd.php za upis PHP datoteka na disk, uključujući lokacije /tmp i /var/tmp. Među uočenim nazivima su wp-pear-rce-flag.php, poc87902.php, kao i datoteke sa prefiksima luci_ i zeta_.
Koraci za administratore
Prioritet je instalacija odgovarajuće zakrpljene verzije WordPressa. Automatska ažuriranja jesu podrazumevano uključena, ali to ne zamenjuje proveru stvarnog stanja instalacije, posebno kod sajtova sa prilagođenim procesom objavljivanja ili ograničenim pravima za ažuriranje.
- Proverite da li je WordPress ažuriran na 7.1.2 ili odgovarajuću podržanu zakrpljenu granu.
- Pregledajte direktorijume /tmp i /var/tmp radi neočekivanih PHP datoteka.
- Proverite aktivne roditeljske i podređene teme, naročito direktorijume čiji naziv počinje sa page-.
- Pregledajte evidencije zahteva za pokušaje pristupa datoteci pearcmd.php i neuobičajene zahteve za šablonima stranica.
Aktivna eksploatacija neposredno po objavi zakrpe pokazuje da ažuriranje mora biti praćeno proverom tragova kompromitacije. Za poslovanje je razumno da se zakrpa, pregled datoteka i analiza evidencija tretiraju kao jedinstven hitan zadatak, a ne kao odvojene aktivnosti.

