查看: 398|回复: 3

CVE-2026-87902 WordPress路径遍历RCE已利用

[复制链接]
发表于 4 小时前 | 显示全部楼层 |阅读模式
漏洞概况
WordPress 被披露一处高危路径遍历漏洞,编号 CVE-2026-87902,CVSS 评分 9.2。漏洞位于 WordPress 的页面模板解析流程:未认证攻击者可使 get_page_template() 在页面模板解析时包含活动主题目录之外的指定可读本地 .php 文件。在服务器环境和当前主题满足相关前置条件时,可进一步导致远程代码执行(RCE)。

触发条件
攻击可被触发的条件包括:活动子主题或父主题的顶层目录名以“page-”开头;Web 服务器账户可读取服务器上被选定的本地 .php 文件。攻击者可结合 pearcmd.php 完成 PEAR→RCE 利用链,前提是 register_argc_argv 设置为 On。官方 PHP Docker 镜像受影响;默认 cPanel 配置在使用 PHP 8.5 之前也会受影响。

影响范围
WordPress 官方列出的包含相关目录布局的主题包括旧版 Twenty Twelve、Twenty Fourteen,以及第三方主题 Neve、Hestia 和 Sydney。WordPress 已于 9 月 22 日发布 7.1.2 版本修复该漏洞,并将修复回溯到此前版本,最低覆盖至 4.7.x。

利用情况
Patchstack 表示,CVE-2026-87902 在公开披露后数小时内即出现利用尝试,并已升级为实际入侵。首批利用活动来自一小批 IP 地址,起初用于侦察,到 9 月 23 日已发展为实际失陷。Patchstack 指出,当前针对该漏洞的流量已达到首个晚间观察量的 10 倍以上,覆盖面明显扩大,请求分为三个阶段:先验证目标服务器是否存在漏洞,再检查 PEAR 的 pearcmd.php 是否可被包含,最后滥用 pearcmd.php 写入 PHP 内容以实现 RCE。

Patchstack 还称,相关 payload 与补丁所修复的精确编码匹配,说明构建者是从补丁 diff 出发,而不是独立发现漏洞。由于公共扫描工具已经存在,围绕 CVE-2026-87902 的利用活动预计还会增加。

处置建议
建议尽快升级到 WordPress 7.1.2 或包含回溯修复的版本。若无法立即升级,应优先排查受影响主题目录、register_argc_argv 配置以及 pearcmd.php 相关可疑请求和文件写入痕迹。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-87902 WordPress路径遍历RCE已利用

感谢整理,这个漏洞确实不能轻视,CVSS 9.2 而且披露后很快就有实际入侵了。关键点我记下了:未认证路径遍历导致包含活动主题目录外的本地 php 文件,再结合 pearcmd.php,在 register_argc_argv 为 On 的情况下可能走到 RCE;受影响主题目录名以 page- 开头,旧版 Twenty Twelve、Twenty Fourteen 以及 Neve、Hestia、Sydney 都在列。官方 9 月 22 日发了 7.1.2 并回溯到 4.7.x,能升级还是尽快升级。暂时升不了的,确实要重点排查相关主题目录、register_argc_argv 配置和 pearcmd.php 的可疑请求、文件写入痕迹,公开扫描工具已经出现,后续利用活动大概率还会增加。感谢提醒,我也赶紧去核对一下自己的版本和配置。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-87902 WordPress路径遍历RCE已利用

感谢楼主整理,这个漏洞看起来确实挺紧急的,CVSS 9.2 而且公开后很快就被实际利用了。关键前置条件也值得注意:活动主题顶层目录名以 page- 开头、register_argc_argv 为 On,再加上 pearcmd.php 可被包含,才容易走到 RCE。 建议大家优先升级到 WordPress 7.1.2 或包含回溯修复的版本。如果暂时不能升,就先按帖子里说的排查受影响主题目录、register_argc_argv 配置,以及日志里针对 pearcmd.php 的可疑请求和异常文件写入痕迹。官方 PHP Docker 镜像和 PHP 8.5 之前的默认 cPanel 配置也要特别留意。
回复 支持 反对

使用道具 举报

发表于 半小时前 | 显示全部楼层

Re: CVE-2026-87902 WordPress路径遍历RCE已利用

感谢楼主整理,信息很关键。这个洞 CVSS 9.2,又是未认证路径遍历,条件满足后还能结合 pearcmd.php 走到 RCE,而且公开数小时就出现利用并升级为实际入侵,确实不能拖。能升级的尽快上 WordPress 7.1.2 或包含回溯修复的版本;暂时升不了的,先排查活动子主题或父主题的顶层目录是否以 page- 开头,确认 register_argc_argv 是否 On,并重点看 pearcmd.php 相关可疑请求和异常 PHP 文件写入痕迹。Patchstack 提到 payload 与补丁 diff 精确匹配,说明已经被逆向武器化,公共扫描工具也有了,后续利用大概率还会增加。大家最好顺手检查日志、做好备份和权限加固,别等中招再处理。再次感谢分享。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-24 20:00 , Processed in 0.025964 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部