WordPress veröffentlichte am Dienstag zwei Sicherheitsupdates. Patchstack registrierte bereits wenige Stunden später erste Prüfungen des zweiten Updates, WordPress 7.1.2. Seit Mittwoch zielen Angreifer auf pearcmd.php, um PHP-Dateien auf Server zu schreiben. Außerdem laufen bekannte Scanner für CVE-2026-87902. Patchstack bewertet die Lücke mit CVSS 9.2 und stuft sie als kritisch ein.

CVE-2026-87902 ist eine Path-Traversal-Schwachstelle. Nicht authentifizierte Angreifer können damit lokale PHP-Dateien einbinden. Für die Ausführung von Schadcode müssen bestimmte Voraussetzungen auf dem Server und im aktiven Theme erfüllt sein. Betroffen sind Versionen von WordPress 4.7.0 bis einschließlich 7.1.1. Bereinigte Fassungen sind 7.1.2, 7.0.6, 6.9.9 und 6.8.10. Für ältere Entwicklungszweige gibt es Backports bis hinunter zu 4.7.37. Betreiber sollten rasch aktualisieren. Bei aktivierten automatischen Updates installiert WordPress den Fix selbst.

Nach Angaben von Patchstack nahm der Datenverkehr zur Schwachstelle am ersten Abend um mehr als das Zehnfache zu. Die Kampagne beginnt mit Anfragen an gewöhnliche Core-Dateien. Die Serverantwort zeigt, ob eine Installation verwundbar ist. In der nächsten Phase greifen die Angreifer in drei Verzeichnissen des Hosts auf pearcmd.php zu. Danach verwenden sie dessen Befehl config-create, um vom Lesen zum Schreiben überzugehen.

Die Angreifer schreiben PHP-Code in beliebige Dateien. Beobachtet wurden Dateien in /tmp und /var/tmp. Beispiele für Dateinamen sind wp-pear-rce-flag.php, poc87902.php, luci_<random>.php und zeta_<random>.php. Patchstack wertet die Dateien als Hinweis auf ausgeführten Code, weil /tmp normalerweise nicht aus dem Internet erreichbar ist. Auch öffentlich erreichbare Verzeichnisse können auf diesem Weg beschrieben werden. Der Host gilt damit als vollständig kompromittiert. User-Agent-Daten deuten auf öffentlich verfügbaren Proof-of-Concept-Code und eine Vorlage für den Scanner Nuclei hin. Die Patchstack-Analyse enthält Indicators of Compromise, mit denen Betreiber ihre Installationen prüfen können.