文章总结: WordPress存在严重漏洞CVE-2026-87902,CVSS评分9.2,可致未授权远程代码执行,补丁发布当日即遭在野利用。攻击者通过加载pearcmd.php写入恶意文件,已观测到68次利用尝试。建议管理员立即升级至WordPress7.1.2或对应分支修复版本,并全面审计排查恶意活动痕迹。
综合评分: 85
文章分类: 漏洞分析,漏洞预警,应急响应,WEB安全
WordPress CVE-2026-87902 披露数小时即遭在野利用
FreeBuf
2026年9月25日 18:00
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁行为者在该漏洞公开披露后数小时内,就已开始主动利用WordPress存在的这一严重安全缺陷。
Part01
CVE-2026-87902严重漏洞
本次涉事漏洞编号为CVE-2026-87902,CVSS评分为9.2,未授权攻击者可利用该漏洞实现远程代码执行(RCE)。
WordPress在两天前发布的安全公告中表示:“未授权攻击者可通过操纵get_page_template()函数的页面模板解析逻辑,加载当前主题目录外任意可读的本地.php文件。如果服务器环境和当前启用主题满足相关前置条件,就可触发远程代码执行。”
攻击者要成功利用该漏洞,需要同时满足两项前提条件:一是当前启用的子主题或父主题包含名称以page-开头的顶级目录,比如page-templates;
二是服务器上存在攻击者指定的本地.php目标文件,且Web服务进程账号拥有该文件的读取权限,比如pearcmd.php。
Part02
漏洞补丁发布当日即遭利用
Previdian在向《The Hacker News》提供的一份声明中表示,其蜜罐网络已监测到针对CVE-2026-87902的利用尝试,最早的恶意请求来源为美国新泽西州的IP地址104.194.9[.]227。
这类攻击请求首先会加载本地PHP文件
/usr/local/lib/php/pearcmd.php,向/tmp/目录写入文件。后续请求会进一步加载托管在GitHub上的PHP上传脚本,地址为raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php。
Previdian创始人兼CEO Ryan Dewhurst表示:“尽管这确实是一个严重漏洞,但特定的前置条件提高了利用门槛。WordPress默认开启自动更新,因此我们预计会看到大规模的利用尝试,但真正被入侵的站点数量会相对较少。”
Previdian的遥测数据显示,自2026年9月23日起,累计已监测到68次利用尝试,部分攻击流量来自印度尼西亚的IP地址。
WordPress安全厂商Patchstack也发布警告称,恶意请求已从最初针对无害核心文件的侦察活动,升级为主动利用。
攻击者加载pearcmd.php文件,借助该文件向磁盘写入PHP恶意文件,这一结论与Previdian的监测结果相互印证。
据监测记录,首次利用尝试出现在2026年9月22日UTC时间11:49,恰好是官方发布该漏洞补丁的当天。攻击行为包含任意文件写入操作,会在/tmp、/var/tmp等路径下写入攻击者控制的PHP内容。
目前已观测到的恶意文件名包括:wp-pear-rce-flag.php、
poc87902.php、luci_<随机字符>.php、zeta_<随机字符>.php。
目前已关联到恶意攻击活动的IP地址包括:
- 43.250.53[.]42
- 180.251.159[.]243
- 195.178.110[.]247
- 107.189.14[.]87
- 45.61.184[.]170
- 92.246.130[.]76
Part03
官方已发布修复版本
鉴于针对该漏洞的在野利用已经持续活跃,建议网站管理员尽快升级至WordPress 7.1.2版本,或对应分支的7.0.6、6.9.9、6.8.10版本。管理员还需对站点进行全面审计,排查是否存在恶意活动痕迹。
参考来源:
Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure
https://thehackernews.com/2026/09/attackers-exploit-wordpress-cve-2026.html
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《WordPress CVE-2026-87902 披露数小时即遭在野利用》