
WordPress CVE-2026-87902 wird aktiv angegriffen
Eine kritische WordPress-Schwachstelle mit der Bewertung 9,2 ermöglicht nicht authentifizierten Angreifern das Ausführen von Code, und Exploits begannen innerhalb von Stunden nach dem Fix.
Angreifer haben begonnen, eine kritische WordPress-Schwachstelle auszunutzen, nur Stunden nachdem das Projekt einen Patch veröffentlicht hatte, so die Überwachung durch zwei Sicherheitsanbieter. Die Schwachstelle wird als CVE-2026-87902 geführt und hat einen CVSS-Schweregrad von 9,2, was als kritisch gilt. Ein nicht authentifizierter Angreifer, also jemand ohne Anmeldung auf der Website, könnte sie nutzen, um Remote Code Execution (RCE) zu erreichen, was dem Angreifer erlaubt, eigenen Code auf dem Server der Website auszuführen.
WordPress beschrieb das Problem in einer Sicherheitsmitteilung als Fehler bei der Auflösung von Seitenvorlagen innerhalb der Funktion get_page_template(). Im normalen Betrieb sucht WordPress nach einer Vorlagendatei, wenn es eine Seite erstellt. Die Schwachstelle kann bewirken, dass diese Suche eine ausgewählte lesbare lokale .php-Datei außerhalb der aktiven Theme-Verzeichnisse einbezieht. Wenn zwei Voraussetzungen erfüllt sind, kann dies zu RCE führen. Erstens muss das aktive Child-Theme oder Parent-Theme ein Verzeichnis auf oberster Ebene haben, dessen Name mit page- beginnt, zum Beispiel page-templates. Zweitens muss eine ausgewählte lokale .php-Zieldatei bereits auf dem Server existieren und für das Konto, das den Webserver ausführt, lesbar sein, zum Beispiel pearcmd.php.
Previdian erklärte in einer mit The Hacker News geteilten Stellungnahme, dass sein Honeypot-Netzwerk Ausnutzungsversuche gegen CVE-2026-87902 beobachtet hat. Honeypots sind Ködersysteme, die bösartigen Datenverkehr protokollieren, bevor er Schaden anrichten kann. Die Anfragen kamen von einer IP-Adresse, 104.194.9[.]227, mit Standort in New Jersey in den Vereinigten Staaten. Die bösartigen Anfragen beinhalten die lokale PHP-Datei /usr/local/lib/php/pearcmd.php, nutzen sie, um eine Datei in das Verzeichnis /tmp/ zu schreiben, und binden dann ein auf GitHub gehostetes PHP-Upload-Skript unter raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php ein.
Previdian-Gründer und CEO Ryan Dewhurst sagte, dass die Schwachstelle zwar ernst sei, die Voraussetzungen jedoch die Ausnutzung auf vielen Websites unwahrscheinlicher machen. Er fügte hinzu, dass WordPress automatische Updates standardmäßig aktiviert hat und das Ergebnis daher wahrscheinlich eine große Zahl von Ausnutzungsversuchen, aber relativ wenige tatsächliche Kompromittierungen sein werden. Die Telemetrie von Previdian verzeichnete insgesamt 68 Ausnutzungsversuche ab dem 23. September 2026, und einige der Bemühungen stammten auch von einer IP-Adresse in Indonesien.
Patchstack, ein WordPress-Sicherheitsunternehmen, warnte separat, dass die bösartigen Anfragen von der Erkundung harmloser Kerndateien auf aktive Ausnutzung ausgeweitet wurden, bei der Angreifer pearcmd.php einbinden und damit PHP-Dateien auf die Festplatte schreiben. Dies entspricht der von Previdian beobachteten Aktivität. Patchstack sagte, der erste Ausnutzungsversuch wurde am 22. September 2026 um 11:49 Uhr UTC verzeichnet, am selben Tag, an dem Patches für die Schwachstelle veröffentlicht wurden. Die Aktivität umfasst willkürliche Dateischreibvorgänge mit angreiferkontrolliertem PHP-Inhalt an Orten wie /tmp und /var/tmp. Beobachtete Dateinamen umfassen wp-pear-rce-flag.php, poc87902.php, luci_.php und zeta_.php, wobei der zufällige Teil vom Angreifer generiert wird, um die Erkennung zu erschweren.
Mehrere IP-Adressen wurden mit den bösartigen Angriffen in Verbindung gebracht, darunter 43.250.53[.]42, 180.251.159[.]243, 195.178.110[.]247, 107.189.14[.]87, 45.61.184[.]170 und 92.246.130[.]76. Da eine aktive Ausnutzung im Gange ist, wird Website-Administratoren empfohlen, WordPress Version 7.1.2 oder eine der zurückportierten Sicherheitsversionen 7.0.6, 6.9.9 und 6.8.10 so schnell wie möglich anzuwenden. Administratoren sollten ihre Websites auch auf Anzeichen bösartiger Aktivität prüfen, wie unerwartete PHP-Dateien oder Änderungen in Verzeichnissen wie /tmp und /var/tmp.
Für Website-Besitzer, die lieber einen Anbieter mit der routinemäßigen WordPress-Wartung beauftragen möchten, bietet AEU Hosting Managed WordPress Hosting mit integrierter Sicherheit an, was die Wahrscheinlichkeit verringert, dass eine Website nach einer Offenlegung wie dieser ungepatcht bleibt. Automatische Updates helfen, aber zu bestätigen, dass das Update angekommen ist, und nach ungewöhnlichen Dateien zu suchen, bleibt ein guter Schritt für jeden, der WordPress betreibt.
So schützen Sie sich
- Aktualisieren Sie WordPress sofort auf Version 7.1.2, 7.0.6, 6.9.9 oder 6.8.10 oder aktivieren Sie automatische Updates, falls sie noch nicht aktiviert sind.
- Bitten Sie Ihren Hosting-Anbieter oder eine technische Hilfe, Ihre Website-Dateien auf Namen wie wp-pear-rce-flag.php oder poc87902.php und auf neue Dateien in den temporären Ordnern des Servers zu prüfen.
- Sehen Sie sich die aktuellen Aktivitätsprotokolle Ihrer Website an oder bitten Sie Ihren Host darum, auf Anfragen, die pearcmd.php oder die GitHub-Adresse raw.githubusercontent.com/MrG3P5 erwähnen.
- Wenn Ihr WordPress-Theme einen Ordner hat, dessen Name mit page- beginnt und Sie ihn nicht verwenden, bitten Sie einen Profi, dieses Theme zu entfernen oder zu ersetzen.
- Aktivieren Sie ein WordPress-Sicherheitsplugin oder nutzen Sie einen Hosting-Dienst, der WordPress automatisch aktualisiert und Dateiänderungen für Sie prüft.
Schwachstellen & Lösungen
- CVE-2026-87902 A critical WordPress vulnerability in get_page_template() page-template resolution that can allow unauthenticated remote code execution; fixed in WordPress 7.1.2, 7.0.6, 6.9.9, and 6.8.10. Lösung & Details ansehen →
Begriffe Erklärt
- remote code execution (RCE) Eine Art von Angriff, bei dem jemand ohne Erlaubnis eigene Befehle auf einem Computer oder Server ausführen kann.
- CVSS score Eine Zahl von 0 bis 10, die bewertet, wie schwerwiegend eine Sicherheitslücke ist, wobei höhere Zahlen schwerwiegender bedeuten.
- unauthenticated attacker Eine Person, die einen Angriff versuchen kann, ohne einen Benutzernamen oder ein Passwort für das System zu haben.
- page template Eine Datei, die WordPress sagt, wie eine bestimmte Art von Seite auf einer Website angezeigt werden soll.
- PHP file Eine Datei mit Code in der Programmiersprache PHP, die häufig zum Erstellen von WordPress-Websites verwendet wird.
- honeypot Ein Ködersystem, das eingerichtet wird, um Angriffe anzulocken und aufzuzeichnen, damit Forscher sie untersuchen können.