文章总结: WordPress核心存在CVE-2026-87902未授权路径遍历漏洞,可致条件性RCE,影响跨度长达九年的所有版本,CVSS评分9.2。攻击者无需认证即可利用,在满足特定主题目录、PEAR组件及PHP配置等前置条件下可完全控制服务器。官方已在7.1.2版本修复并向下回移植,建议用户立即更新并核查利用迹象。
综合评分: 90
文章分类: 漏洞分析,WEB安全,漏洞预警
【已复现】CVE-2026-87902 WordPress 未授权路径遍历致条件性 RCE 漏洞
原创
源影网安
源影网安
源影安全团队
2026年9月23日 11:30
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
WordPress 是全球使用最广泛的开源建站系统,据 W3Techs 统计,目前互联网上超过四成的网站由 WordPress 驱动,从小型个人博客到大型企业官网、新闻门户都在它的覆盖范围内。它以“主题 + 插件”的生态著称,用户无需编写代码即可搭建和扩展站点,但也正因为装机量巨大、二次开发普遍,WordPress 核心的任何高危漏洞都会直接波及数百万站点。本次出问题的正是 WordPress 核心(而非某个第三方插件)的模板加载机制,由 WordPress 官方在 7.1.2 安全版本中修复,并罕见地向下回移植到 4.7 等历史分支——影响跨度长达九年的所有版本。
危害
该漏洞(CVE-2026-87902,CVSS 4.0 评分 9.2,Critical)存在于 WordPress 核心的页面模板解析函数中。攻击者无需任何账号和密码,向目标站点发送一个构造好的 GET 请求,即可让 WordPress 把主题目录之外的任意一个可读 PHP 文件当作页面模板加载执行(路径遍历导致的本地文件包含)。在满足利用条件的服务器上,攻击者可以进一步借助系统中自带的 PEAR 组件(pearcmd.php)将文件包含升级为以网站运行账户(www-data)权限执行任意命令,进而完全控制服务器。
前置条件
主题条件:站点当前启用的主题(或其父主题)目录下存在一个名字以 page- 开头的文件夹(如 page-templates/)。WordPress 自带的 Twenty Twelve、Twenty Fourteen 主题,以及 Neve、Hestia、Sydney 等多款装机量很大的第三方主题都自带这类目录,条件相当容易满足;
目标文件条件:服务器上存在攻击者可读、路径可猜的 PHP 文件。最典型的是 PEAR 组件的 pearcmd.php;
命令执行条件: PHP 配置项 register_argc_argv 为开启状态。官方 Docker 镜像因不加载配置文件而默认开启,PHP 8.5 之前版本的 cPanel 默认环境同样开启——这也是官方通告特别点名“官方 Docker 镜像与 cPanel 环境受影响”的原因。
已复现
参考链接
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:源影安全团队 源影网安
源影网安《【已复现】CVE-2026-87902 WordPress 未授权路径遍历致条件性 RCE 漏洞》