CVE-2026-87902
WordPress: Path-Traversal bei Seitenvorlagen ohne Authentifizierung kann zu RCE führen (CVE-2026-87902)
Ein Path-Traversal bei der Seitenvorlagen-Auswahl ohne Authentifizierung in WordPress-Versionen vor 7.1.2 kann unter bestimmten Bedingungen zu Remotecodeausführung führen. CISA führt die Schwachstelle im KEV-Katalog als aktiv ausgenutzt. Spielen Sie umgehend das Update des Herstellers ein, das für Ihre installierte Version bzw. Ihren Versionszweig vorgesehen ist, einschließlich 7.1.2.
Was passiert ist
CVE-2026-87902 ist ein Path-Traversal ohne Authentifizierung in der Seitenvorlagen-Auswahl von WordPress. Ein Angreifer kann get_page_template() dazu veranlassen, eine ausgewählte lesbare lokale .php-Datei außerhalb der aktiven Theme-Verzeichnisse einzubinden. Die Schwachstelle ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion erreichbar, der Angriff weist jedoch eine hohe Komplexität auf; Remotecodeausführung gelingt nur, wenn bestimmte Voraussetzungen auf dem Server und beim aktiven Theme erfüllt sind. Der CVSS-v3.1-Wert beträgt 8,1, der Schweregrad ist hoch.
CISA hat diese CVE am 25. September 2026 in den Katalog Known Exploited Vulnerabilities (KEV) aufgenommen; die Frist läuft bis 28. September 2026. Die SSVC-Bewertung von CISA stuft den Ausnutzungsstatus als aktiv ein. Der Sicherheitshinweis von WordPress trägt die Kennung GHSA-7hp8-65ch-5whp und bewertet das Problem als kritisch.
Wer betroffen ist
Betroffen sind WordPress-Versionen vor 7.1.2. WordPress ist ein Content-Management-System. Aus dem Internet erreichbare Installationen sind besonders relevant, da die Schwachstelle ohne Anmeldedaten über das Netzwerk erreichbar ist. Der Hersteller hat mehrere korrigierte Versionen veröffentlicht, darunter 4.7.37, 6.8.10, 7.0.6 und 7.1.2; die vollständige Liste steht im Herstellerhinweis. Der Hersteller bewertet das Problem als kritisch, der Hinweis beschreibt jedoch nicht die Server- und Theme-Voraussetzungen, die für eine Remotecodeausführung erforderlich sind.
Was jetzt zu tun ist
- Aktualisieren Sie auf eine korrigierte Version. Der Herstellerhinweis GHSA-7hp8-65ch-5whp nennt diese korrigierten Versionen: 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6, 7.1.2. Setzen Sie die Version ein, die zu Ihrer installierten Version oder Ihrem Versionszweig passt.
- Befolgen Sie die geforderte Maßnahme im CISA-KEV-Katalog. Das Fälligkeitsdatum von CISA ist der 28. September 2026. Wenden Sie Schutzmaßnahmen gemäß den Anweisungen des Herstellers und der CISA-Vorgabe BOD 26-04 an. Bei Cloud-Diensten befolgen Sie die zutreffende Vorgabe aus BOD 26-04 oder stellen Sie die Nutzung ein, wenn keine Schutzmaßnahmen verfügbar sind.
- Es wurde kein Workaround veröffentlicht. Wenn Sie nicht sofort aktualisieren können, schränken Sie die unnötige Erreichbarkeit der WordPress-Installationen aus dem Internet ein und überwachen Sie ungewöhnliche Anfragen an Seitenvorlagen.
Wie man es erkennt
Der im Quellenverzeichnis verlinkte Patchstack-Artikel berichtet, dass Angreifer Stunden nach dem Patch begonnen haben, WordPress-Websites zu untersuchen. Achten Sie auf Anfragen, die versuchen, die Seitenvorlagen-Auswahl zu beeinflussen oder lokale .php-Dateien außerhalb des aktiven Themes einzubinden. Wenn Ihre Installation aus dem Internet erreichbar ist, prüfen Sie die Webserver-Protokolle auf ungewöhnliche Parameter für Vorlagenpfade. Der Hersteller hat keine spezifischen Indikatoren für eine Kompromittierung veröffentlicht.
Über den Patch hinaus
Da CISA aktive Ausnutzung verzeichnet und der Vektor ohne Anmeldedaten über das Netzwerk erreichbar ist, verdienen Erkennung und Eindämmung dieselbe Priorität wie das Patchen. Mit Managed Detection and Response (MDR) lassen sich Aktivitäten nach einer Kompromittierung auf WordPress-Hosts überwachen, während Sie mit Virtual CISO Services (vCISO) aus dem Internet erreichbare WordPress-Assets finden und reduzieren können, bevor die nächste CVE auftritt.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| WordPress | – < 7.1.2 | 7.1.2 .8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6, 7.1.2 |