WordPress veröffentlichte am Dienstag zwei Sicherheitsupdates. Patchstack registrierte bereits wenige Stunden später erste Prüfungen des zweiten Updates, WordPress 7.1.2. Seit Mittwoch zielen Angreifer auf pearcmd.php, um PHP-Dateien auf Server zu schreiben. Außerdem laufen bekannte Scanner für CVE-2026-87902. Patchstack bewertet die Lücke mit CVSS 9.2 und stuft sie als kritisch ein.
CVE-2026-87902 ist eine Path-Traversal-Schwachstelle. Nicht authentifizierte Angreifer können damit lokale PHP-Dateien einbinden. Für die Ausführung von Schadcode müssen bestimmte Voraussetzungen auf dem Server und im aktiven Theme erfüllt sein. Betroffen sind Versionen von WordPress 4.7.0 bis einschließlich 7.1.1. Bereinigte Fassungen sind 7.1.2, 7.0.6, 6.9.9 und 6.8.10. Für ältere Entwicklungszweige gibt es Backports bis hinunter zu 4.7.37. Betreiber sollten rasch aktualisieren. Bei aktivierten automatischen Updates installiert WordPress den Fix selbst.
Nach Angaben von Patchstack nahm der Datenverkehr zur Schwachstelle am ersten Abend um mehr als das Zehnfache zu. Die Kampagne beginnt mit Anfragen an gewöhnliche Core-Dateien. Die Serverantwort zeigt, ob eine Installation verwundbar ist. In der nächsten Phase greifen die Angreifer in drei Verzeichnissen des Hosts auf pearcmd.php zu. Danach verwenden sie dessen Befehl config-create, um vom Lesen zum Schreiben überzugehen.
Die Angreifer schreiben PHP-Code in beliebige Dateien. Beobachtet wurden Dateien in /tmp und /var/tmp. Beispiele für Dateinamen sind wp-pear-rce-flag.php, poc87902.php, luci_<random>.php und zeta_<random>.php. Patchstack wertet die Dateien als Hinweis auf ausgeführten Code, weil /tmp normalerweise nicht aus dem Internet erreichbar ist. Auch öffentlich erreichbare Verzeichnisse können auf diesem Weg beschrieben werden. Der Host gilt damit als vollständig kompromittiert. User-Agent-Daten deuten auf öffentlich verfügbaren Proof-of-Concept-Code und eine Vorlage für den Scanner Nuclei hin. Die Patchstack-Analyse enthält Indicators of Compromise, mit denen Betreiber ihre Installationen prüfen können.




Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.