The Daily Commit · Ressort-Ausgabe Titelseite PHP AI Dev EN DE FR ES

The Php Times

Security — Ökosystem

CVE-2026-87902 nach WordPress-Update angegriffen


Patchstack beobachtete innerhalb weniger Stunden nach WordPress 7.1.2 erste Prüfungen auf CVE-2026-87902.

HEISE DEVELOPER, 25. September 2026 kuratiert von Georg

Am folgenden Tag gingen die Angreifer zu Ausnutzungsversuchen über. Die kritische Path-Traversal-Lücke erlaubt ohne Anmeldung das Einbinden lokaler PHP-Dateien und kann unter bestimmten Server- und Theme-Bedingungen zur Codeausführung führen. Betroffen sind WordPress-Versionen von 4.7.0 bis 7.1.1.

WordPress veröffentlichte am Dienstag zwei Sicherheitsupdates. Patchstack registrierte bereits wenige Stunden später erste Prüfungen des zweiten Updates, WordPress 7.1.2. Seit Mittwoch zielen Angreifer auf pearcmd.php, um PHP-Dateien auf Server zu schreiben. Außerdem laufen bekannte Scanner für CVE-2026-87902. Patchstack bewertet die Lücke mit CVSS 9.2 und stuft sie als kritisch ein.

CVE-2026-87902 ist eine Path-Traversal-Schwachstelle. Nicht authentifizierte Angreifer können damit lokale PHP-Dateien einbinden. Für die Ausführung von Schadcode müssen bestimmte Voraussetzungen auf dem Server und im aktiven Theme erfüllt sein. Betroffen sind Versionen von WordPress 4.7.0 bis einschließlich 7.1.1. Bereinigte Fassungen sind 7.1.2, 7.0.6, 6.9.9 und 6.8.10. Für ältere Entwicklungszweige gibt es Backports bis hinunter zu 4.7.37. Betreiber sollten rasch aktualisieren. Bei aktivierten automatischen Updates installiert WordPress den Fix selbst.

Nach Angaben von Patchstack nahm der Datenverkehr zur Schwachstelle am ersten Abend um mehr als das Zehnfache zu. Die Kampagne beginnt mit Anfragen an gewöhnliche Core-Dateien. Die Serverantwort zeigt, ob eine Installation verwundbar ist. In der nächsten Phase greifen die Angreifer in drei Verzeichnissen des Hosts auf pearcmd.php zu. Danach verwenden sie dessen Befehl config-create, um vom Lesen zum Schreiben überzugehen.

Die Angreifer schreiben PHP-Code in beliebige Dateien. Beobachtet wurden Dateien in /tmp und /var/tmp. Beispiele für Dateinamen sind wp-pear-rce-flag.php, poc87902.php, luci_<random>.php und zeta_<random>.php. Patchstack wertet die Dateien als Hinweis auf ausgeführten Code, weil /tmp normalerweise nicht aus dem Internet erreichbar ist. Auch öffentlich erreichbare Verzeichnisse können auf diesem Weg beschrieben werden. Der Host gilt damit als vollständig kompromittiert. User-Agent-Daten deuten auf öffentlich verfügbaren Proof-of-Concept-Code und eine Vorlage für den Scanner Nuclei hin. Die Patchstack-Analyse enthält Indicators of Compromise, mit denen Betreiber ihre Installationen prüfen können.

Originalquelle lesen ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

← Ökosystem — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz