CVE-2026-87902
WordPress hitelesítés nélküli oldalsablon-útvonal-bejárása távoli kódvégrehajtáshoz vezethet (CVE-2026-87902)
A WordPress 7.1.2 előtti verzióit érintő, hitelesítést nem igénylő oldalsablon-útvonal-bejárás bizonyos feltételek mellett távoli kódvégrehajtáshoz vezethet. A CISA KEV-katalógusa aktív kihasználást tart nyilván. Azonnal telepítse a szállító által az adott verzióághoz kiadott frissítést, beleértve a 7.1.2-es verziót is.
Mi történt
A CVE-2026-87902 egy hitelesítést nem igénylő útvonal-bejárás a WordPress oldalsablon-feloldásában. A támadó elérheti, hogy a get_page_template() függvény egy, a támadó által kiválasztott, olvasható helyi .php fájlt tartalmazzon az aktív téma könyvtárain kívülről. A sérülékenység a hálózaton keresztül, hitelesítés és felhasználói közreműködés nélkül kihasználható, a támadás azonban nagy bonyolultságú; távoli kódvégrehajtás csak akkor következik be, ha a kiszolgálóval és az aktív témával kapcsolatos bizonyos előfeltételek teljesülnek. A CVSS v3.1 szerinti pontszám 8,1, ami magas súlyosságot jelent.
A CISA 2026. szeptember 25-én vette fel ezt a CVE-t a Known Exploited Vulnerabilities (KEV) katalógusába, 2026. szeptember 28-i határidővel. A CISA SSVC-értékelése a kihasználás állapotát aktívként tartja nyilván. A WordPress biztonsági közleménye a GHSA-7hp8-65ch-5whp azonosítójú, és a problémát kritikusnak minősíti.
Kit érint
A WordPress 7.1.2 előtti verziói érintettek. A WordPress egy tartalomkezelő rendszer. Az internet felől elérhető telepítések a leginkább érintettek, mert a sérülékenység a hálózaton keresztül, hitelesítő adatok nélkül érhető el. A szállító több javított kiadást tett közzé, többek között a 4.7.37, a 6.8.10, a 7.0.6 és a 7.1.2 verziót; a teljes lista a szállítói biztonsági közleményben található. A szállító a problémát kritikusnak minősíti, de a közlemény nem részletezi a távoli kódvégrehajtáshoz szükséges kiszolgáló- és téma-előfeltételeket.
Mit kell most tenni
- Frissítsen egy javított kiadásra. A GHSA-7hp8-65ch-5whp szállítói biztonsági közlemény az alábbi javított verziókat sorolja fel: 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6, 7.1.2. Telepítse a jelenleg telepített verziónak vagy verzióágnak megfelelő kiadást.
- Kövesse a CISA KEV által előírt teendőt. A CISA által megadott határidő 2026. szeptember 28. Alkalmazza a kárenyhítéseket a szállítói utasításoknak és a CISA BOD 26-04 útmutatásának megfelelően. Felhőszolgáltatások esetén kövesse a vonatkozó BOD 26-04 útmutatást, vagy szüntesse be a használatot, ha nem állnak rendelkezésre kárenyhítések.
- Kerülő megoldást nem tettek közzé. Ha nem tudja azonnal telepíteni a javítást, korlátozza a WordPress-telepítések szükségtelen internet felőli elérhetőségét, és figyelje a szokatlan oldalsablon-kéréseket.
Hogyan észlelhető
A hivatkozások között szereplő Patchstack-cikk arról számol be, hogy a támadók a javítás után órákkal elkezdték felderíteni a WordPress-webhelyeket. Figyeljen azokra a kérésekre, amelyek az oldalsablon-feloldást próbálják befolyásolni, vagy az aktív témán kívüli helyi .php fájlokat próbálják beilleszteni. Ha a telepítés internet felől elérhető, vizsgálja át a webkiszolgáló-naplókat szokatlan sablonútvonal-paraméterek után. A szállító nem tett közzé konkrét kompromittálódásra utaló jeleket.
A javításon túl
Mivel a CISA aktív kihasználást tart nyilván, a kihasználási vektor pedig hitelesítés nélkül, a hálózaton keresztül érhető el, az észlelés és a behatárolás ugyanolyan prioritást érdemel, mint a javítás. A Menedzselt kiberbiztonsági felügyelet (MDR) figyelemmel kísérheti a WordPress-gazdagépeken a kihasználás utáni tevékenységeket, míg a Virtuális CISO szolgáltatás (vCISO) segít feltárni és csökkenteni az internet felől elérhető WordPress-eszközök számát, mielőtt a következő CVE felbukkan.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| WordPress | – < 7.1.2 | 7.1.2 .8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6, 7.1.2 |