Heti összefoglaló
Nyílt forráskódú üzleti platformok, 2026. 39. hét: kihasznált WordPress-hiba a 17 CVE élén
Nyílt forráskódú üzleti platformok, 2026. 39. hét: 17 CVE van hatókörben – 1 kritikus, 8 magas, 8 közepes besorolású. A CVE-2026-87902, egy WordPress-oldalsablon-hiba, amely távoli kódfuttatáshoz (RCE) vezethet, aktívan kihasznált és szerepel a CISA KEV listáján. Elsőként a WordPress és a GLPI javítását végezze el.
A kiadás röviden
A 39. heti összefoglaló a nyílt forráskódú üzleti platformokra vonatkozó, 2026. szeptember 21. és 27. között kiadott biztonsági közleményeket tekinti át. Hatókörébe 17 CVE tartozik: egy kritikus, nyolc magas és nyolc közepes besorolású. A 17 CVE-ből 13 a GLPI-t érinti, a WordPress, a Server, a Frappe Framework és az ERPNext pedig egy-egy hibával szerepel. A heti összeállítást a CVE-2026-87902 vezeti; ez a WordPress oldalsablonjait érintő hiba, amely bizonyos szerver- és témakörülmények között távoli kódfuttatáshoz vezethet. A CISA 2026. szeptember 25-én vette fel a hibát a KEV-listára, az ENISA EUVD-rendszere pedig 2026. szeptember 23-tól rögzíti a kihasználást. A KEV-ben szereplő hiba javítására a CISA által előírt határidő 2026. szeptember 28.
A legfontosabbak
WordPress. A CVE-2026-87902 az elsődleges. Hitelesítés nélkül eljáró támadó elérheti, hogy az oldalsablonok feloldása az aktív témán kívül elhelyezkedő, a támadó által választott olvasható PHP-fájlt is bevonja; ha a szerver- és témakörülményekre vonatkozó előfeltételek együttállnak, ez távoli kódfuttatáshoz vezet. A hibát a WordPress 7.1.2 javítja, a visszaportolt javításokat pedig a 4.7.37-től a 7.0.6-ig terjedő kiadásokra sorolja fel. Ez az egyetlen tétel a heti körből, amelyről ismert, hogy aktívan kihasználják – ezt a CISA KEV és az ENISA EUVD is rögzíti. A hibáról külön riasztás is olvasható ezen a webhelyen.
GLPI. Tizenhárom tétel került hatókörbe, többségük magas besorolású. A kritikus CVE-2026-48482 lehetővé teszi, hogy egy űrlapadminisztrátor egy speciálisan kialakított űrlapimporttal az egyéni eszközök könyvtárán kívülre írjon fájlt, majd azt távolról meghívja; a hibát a 11.0.8-as verzió javítja. A CVE-2026-47679 lehetővé teszi, hogy bármely bejelentkezett felhasználó kérje a kiszolgáló egyik, a támadó által kiválasztott fájljának törlését; a hibát a 10.0.26-os és a 11.0.8-as verzió javítja. A CVE-2026-53625 lehetővé teszi, hogy egy technikus az API-n keresztül megváltoztassa egy másik felhasználó hitelesítési módját, ami örökölt API REST- vagy SSO-konfigurációk mellett fiókátvételt tehet lehetővé; a hibát a 10.0.26-os és a 11.0.8-as verzió javítja. A CVE-2026-53629 SQL-injekció az előzmények fülön, a naplókra olvasási jogosultsággal rendelkező felhasználók számára; a hibát a 10.0.26-os és a 11.0.8-as verzió javítja. A CVE-2026-55214 tárolt XSS a beszállítói webhelyek mezőiben, a CVE-2026-53610 visszavert XSS az irányítópultokon, a CVE-2026-49470 pedig a TOTP-ellenőrzés sebességkorlátozásának hiánya; ezeket a 11.0.8-as verzió javítja. A GLPI-t érintő hibák közül többhöz szintén külön riasztás érhető el ezen a webhelyen.
Javítási sorrend
- WordPress: alkalmazza a 7.1.2-es verziót, vagy a biztonsági közleményben felsorolt megfelelő visszaportolt kiadást a CVE-2026-87902 javításához. A hibát aktívan kihasználják, és szerepel a CISA KEV-listáján; a CISA által előírt határidő 2026. szeptember 28. Elsőként az internet felől elérhető WordPress-példányokat azonosítsa.
- A 11.0.8-nál korábbi GLPI-telepítések: frissítsen a 11.0.8-as verzióra. Ez a frissítés a következő hibákat javítja: CVE-2026-48482, CVE-2026-47679, CVE-2026-53625, CVE-2026-53629, CVE-2026-55214, CVE-2026-53610, CVE-2026-49470, CVE-2026-53626, CVE-2026-53627 és CVE-2026-53628.
- A 10.0.26-nál korábbi GLPI 10.0-s telepítések: frissítsen a 10.0.26-os verzióra. Ez a frissítés a CVE-2026-47679, a CVE-2026-53625, a CVE-2026-53629 és a CVE-2026-53628 jelű sérülékenységet javítja.
- A Server 32.0.0-tól 34.0.0-ig terjedő verzióihoz a CVE-rekord nem ad meg javított verziót vagy kerülő megoldást a CVE-2026-77165 sérülékenységhez.
- A Frappe Frameworköt, az ERPNextet és a GLPI-t érintő további, közepes súlyosságú közleményekhez ez az összefoglaló nem ad meg javított verziókat; kövesse a gyártói biztonsági közleményeket azok megjelenésekor.
A javításon túl
A következő hónapban is alkalmazza ugyanezt a fegyelmet: mérje fel az internet felől elérhető WordPress- és GLPI-példányait, majd az aktívan kihasznált hibát a többi tétel előtt javítsa. A Menedzselt kiberbiztonsági felügyelet megfelelő választás ott, ahol a kihasználás már aktív, a bevezetési és felmérési szolgáltatások pedig segíthetnek egy nyilvános WordPress- vagy GLPI-telepítést tesztelni és megerősíteni a következő kiadás előtt.
A kiadás összes biztonsági közleménye
| Azonosító | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-87902 | WordPress | Magas 8.1 KEV | Riasztás → |
| CVE-2026-48482 | glpi | Kritikus 9.4 | Riasztás → |
| CVE-2026-55214 | glpi | Magas 8.5 | Riasztás → |
| CVE-2026-47679 | glpi | Magas 8.5 | Riasztás → |
| CVE-2026-49470 | glpi | Magas 7.7 | Riasztás → |
| CVE-2026-53610 | glpi | Magas 7.5 | Riasztás → |
| CVE-2026-53625 | glpi | Magas 7.5 | Riasztás → |
| CVE-2026-53629 | glpi | Magas 7.1 | Riasztás → |
| CVE-2026-53626 | glpi | Magas 7.1 | Riasztás → |
| CVE-2026-77165 | Server | Közepes 6.5 | |
| CVE-2026-53627 | glpi | Közepes 6.0 | Riasztás → |
| CVE-2026-53628 | glpi | Közepes 5.9 | Riasztás → |
| GHSA-hxfh-hh23-fvch | Frappe Framework | Közepes 6.1 | |
| CVE-2026-45801 | glpi | Közepes 5.3 | |
| CVE-2026-55217 | glpi | Közepes 5.3 | |
| CVE-2026-96672 | ERPNext | Közepes 5.3 | |
| CVE-2026-49469 | glpi | Közepes 4.6 |
Hivatkozások
Gyártói közlemény
Exploit és elemzés
Egyéb
- patchstack.com/articles/cve-2026-87902-attackers-started-probing-wordpress-sites-hours-…
- www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-87902
- github.com/glpi-project/glpi/commit/d817cb5c17e3368c89d4a561a43a777662b9da19
- github.com/glpi-project/glpi/releases/tag/11.0.8
- github.com/glpi-project/glpi/commit/970786ed3b817c4c2bf90b8457b024ec566b1bfc
- github.com/glpi-project/glpi/commit/54306faf6a724321ba82c53c7c07ff6612a0d832
- github.com/glpi-project/glpi/commit/78ec583051bac3c1b3f9d21729c55cac62afa2f3
- github.com/glpi-project/glpi/releases/tag/10.0.26
CVE
- CVE-2026-87902 — cve.org
- CVE-2026-87902 — NVD
- EUVD-2026-84555 — ENISA EUVD
- CVE-2026-48482 — cve.org
- CVE-2026-48482 — NVD
- EUVD-2026-87287 — ENISA EUVD
- CVE-2026-55214 — cve.org
- CVE-2026-55214 — NVD
- EUVD-2026-87283 — ENISA EUVD
- CVE-2026-47679 — cve.org
- CVE-2026-47679 — NVD
- EUVD-2026-87284 — ENISA EUVD
- CVE-2026-49470 — cve.org
- CVE-2026-49470 — NVD
- EUVD-2026-87282 — ENISA EUVD
- CVE-2026-53610 — cve.org
- CVE-2026-53610 — NVD
- EUVD-2026-87285 — ENISA EUVD
- CVE-2026-53625 — cve.org
- CVE-2026-53625 — NVD
- EUVD-2026-87286 — ENISA EUVD
- CVE-2026-53629 — cve.org
- CVE-2026-53629 — NVD
- EUVD-2026-87289 — ENISA EUVD
- CVE-2026-53626 — cve.org
- CVE-2026-53626 — NVD
- EUVD-2026-87288 — ENISA EUVD
- CVE-2026-77165 — cve.org
- CVE-2026-77165 — NVD
- EUVD-2026-83973 — ENISA EUVD
- CVE-2026-53627 — cve.org
- CVE-2026-53627 — NVD
- EUVD-2026-87273 — ENISA EUVD
- CVE-2026-53628 — cve.org
- CVE-2026-53628 — NVD
- EUVD-2026-87275 — ENISA EUVD