Ugrás a tartalomra

CVE-2026-87902

WordPress hitelesítés nélküli oldalsablon-útvonal-bejárása távoli kódvégrehajtáshoz vezethet (CVE-2026-87902)

Magas 8.1 KEV Gyártó: WordPress Közzétéve · Frissítve

A WordPress 7.1.2 előtti verzióit érintő, hitelesítést nem igénylő oldalsablon-útvonal-bejárás bizonyos feltételek mellett távoli kódvégrehajtáshoz vezethet. A CISA KEV-katalógusa aktív kihasználást tart nyilván. Azonnal telepítse a szállító által az adott verzióághoz kiadott frissítést, beleértve a 7.1.2-es verziót is.

Mi történt

A CVE-2026-87902 egy hitelesítést nem igénylő útvonal-bejárás a WordPress oldalsablon-feloldásában. A támadó elérheti, hogy a get_page_template() függvény egy, a támadó által kiválasztott, olvasható helyi .php fájlt tartalmazzon az aktív téma könyvtárain kívülről. A sérülékenység a hálózaton keresztül, hitelesítés és felhasználói közreműködés nélkül kihasználható, a támadás azonban nagy bonyolultságú; távoli kódvégrehajtás csak akkor következik be, ha a kiszolgálóval és az aktív témával kapcsolatos bizonyos előfeltételek teljesülnek. A CVSS v3.1 szerinti pontszám 8,1, ami magas súlyosságot jelent.

A CISA 2026. szeptember 25-én vette fel ezt a CVE-t a Known Exploited Vulnerabilities (KEV) katalógusába, 2026. szeptember 28-i határidővel. A CISA SSVC-értékelése a kihasználás állapotát aktívként tartja nyilván. A WordPress biztonsági közleménye a GHSA-7hp8-65ch-5whp azonosítójú, és a problémát kritikusnak minősíti.

Kit érint

A WordPress 7.1.2 előtti verziói érintettek. A WordPress egy tartalomkezelő rendszer. Az internet felől elérhető telepítések a leginkább érintettek, mert a sérülékenység a hálózaton keresztül, hitelesítő adatok nélkül érhető el. A szállító több javított kiadást tett közzé, többek között a 4.7.37, a 6.8.10, a 7.0.6 és a 7.1.2 verziót; a teljes lista a szállítói biztonsági közleményben található. A szállító a problémát kritikusnak minősíti, de a közlemény nem részletezi a távoli kódvégrehajtáshoz szükséges kiszolgáló- és téma-előfeltételeket.

Mit kell most tenni

  1. Frissítsen egy javított kiadásra. A GHSA-7hp8-65ch-5whp szállítói biztonsági közlemény az alábbi javított verziókat sorolja fel: 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6, 7.1.2. Telepítse a jelenleg telepített verziónak vagy verzióágnak megfelelő kiadást.
  2. Kövesse a CISA KEV által előírt teendőt. A CISA által megadott határidő 2026. szeptember 28. Alkalmazza a kárenyhítéseket a szállítói utasításoknak és a CISA BOD 26-04 útmutatásának megfelelően. Felhőszolgáltatások esetén kövesse a vonatkozó BOD 26-04 útmutatást, vagy szüntesse be a használatot, ha nem állnak rendelkezésre kárenyhítések.
  3. Kerülő megoldást nem tettek közzé. Ha nem tudja azonnal telepíteni a javítást, korlátozza a WordPress-telepítések szükségtelen internet felőli elérhetőségét, és figyelje a szokatlan oldalsablon-kéréseket.

Hogyan észlelhető

A hivatkozások között szereplő Patchstack-cikk arról számol be, hogy a támadók a javítás után órákkal elkezdték felderíteni a WordPress-webhelyeket. Figyeljen azokra a kérésekre, amelyek az oldalsablon-feloldást próbálják befolyásolni, vagy az aktív témán kívüli helyi .php fájlokat próbálják beilleszteni. Ha a telepítés internet felől elérhető, vizsgálja át a webkiszolgáló-naplókat szokatlan sablonútvonal-paraméterek után. A szállító nem tett közzé konkrét kompromittálódásra utaló jeleket.

A javításon túl

Mivel a CISA aktív kihasználást tart nyilván, a kihasználási vektor pedig hitelesítés nélkül, a hálózaton keresztül érhető el, az észlelés és a behatárolás ugyanolyan prioritást érdemel, mint a javítás. A Menedzselt kiberbiztonsági felügyelet (MDR) figyelemmel kísérheti a WordPress-gazdagépeken a kihasználás utáni tevékenységeket, míg a Virtuális CISO szolgáltatás (vCISO) segít feltárni és csökkenteni az internet felől elérhető WordPress-eszközök számát, mielőtt a következő CVE felbukkan.

Érintett és javított verziók

TermékÉrintettJavítva
WordPress– < 7.1.27.1.2
.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6, 7.1.2

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.