
WordPress CVE-2026-87902 è sotto attacco attivo
Una falla critica di WordPress valutata 9.2 permette ad attaccanti non autenticati di eseguire codice, e gli exploit sono iniziati poche ore dopo la correzione.
Gli attaccanti hanno iniziato a sfruttare una vulnerabilità critica di WordPress solo poche ore dopo che il progetto ha rilasciato una patch, secondo il monitoraggio di due fornitori di sicurezza. La falla è tracciata come CVE-2026-87902 e ha un punteggio di gravità CVSS di 9.2, considerato critico. Un attaccante non autenticato, cioè qualcuno senza accesso al sito, potrebbe usarla per ottenere l'esecuzione di codice in remoto (RCE), che consente all'attaccante di eseguire il proprio codice sul server del sito web.
WordPress ha descritto il problema in un avviso come una falla nella risoluzione dei template di pagina all'interno della funzione get_page_template(). In condizioni normali, WordPress cerca un file template quando costruisce una pagina. La vulnerabilità può far sì che quella ricerca includa un file .php locale leggibile scelto dall'esterno delle directory del tema attivo. Se vengono soddisfatte due precondizioni, questo può portare a RCE. Primo, il tema child o il tema parent attivo deve avere una directory di primo livello il cui nome inizia con page-, per esempio page-templates. Secondo, un file .php locale scelto come obiettivo deve già esistere sul server ed essere leggibile dall'account che esegue il server web, per esempio pearcmd.php.
Previdian ha dichiarato in una nota condivisa con The Hacker News che la sua rete di honeypot ha osservato tentativi di sfruttamento contro CVE-2026-87902. Gli honeypot sono sistemi esca che registrano il traffico malevolo prima che possa fare danni. Le richieste provenivano da un indirizzo IP, 104.194.9[.]227, situato nel New Jersey negli Stati Uniti. Le richieste malevole includono il file PHP locale /usr/local/lib/php/pearcmd.php, lo usano per scrivere un file nella directory /tmp/, e poi includono uno script PHP di upload ospitato su GitHub all'indirizzo raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php.
Il fondatore e CEO di Previdian, Ryan Dewhurst, ha affermato che sebbene la vulnerabilità sia grave, le precondizioni rendono lo sfruttamento meno probabile su molti siti web. Ha aggiunto che, poiché WordPress ha gli aggiornamenti automatici abilitati per impostazione predefinita, il risultato sarà probabilmente un gran numero di tentativi di sfruttamento ma relativamente pochi compromessi effettivi. La telemetria di Previdian ha registrato un totale di 68 tentativi di sfruttamento a partire dal 23 settembre 2026, e alcuni tentativi provenivano anche da un indirizzo IP in Indonesia.
Patchstack, un'azienda di sicurezza per WordPress, ha separatamente avvertito che le richieste malevole si sono espanse dalla ricognizione contro file core innocui allo sfruttamento attivo, in cui gli attaccanti includono pearcmd.php e lo usano per scrivere file PHP su disco. Questo corrisponde all'attività osservata da Previdian. Patchstack ha dichiarato che il primo tentativo di sfruttamento è stato registrato il 22 settembre 2026, alle 11:49 UTC, lo stesso giorno in cui sono state rilasciate le patch per la falla. L'attività comporta scritture arbitrarie di file con contenuto PHP controllato dall'attaccante in posizioni come /tmp e /var/tmp. I nomi dei file osservati includono wp-pear-rce-flag.php, poc87902.php, luci_.php e zeta_.php, dove la parte casuale è generata dall'attaccante per rendere più difficile il rilevamento.
Diversi indirizzi IP sono stati collegati agli attacchi malevoli, tra cui 43.250.53[.]42, 180.251.159[.]243, 195.178.110[.]247, 107.189.14[.]87, 45.61.184[.]170 e 92.246.130[.]76. Poiché lo sfruttamento attivo è in corso, si consiglia agli amministratori dei siti web di applicare la versione di WordPress 7.1.2, o una delle release di sicurezza backportate 7.0.6, 6.9.9 e 6.8.10, il prima possibile. Gli amministratori dovrebbero anche controllare i loro siti alla ricerca di segni di attività malevola, come file PHP inaspettati o modifiche in directory come /tmp e /var/tmp.
Per i proprietari di siti che preferirebbero che un fornitore gestisca la manutenzione ordinaria di WordPress, AEU Hosting offre hosting WordPress gestito con sicurezza integrata, che riduce la possibilità che un sito rimanga senza patch dopo una divulgazione come questa. Gli aggiornamenti automatici aiutano, ma confermare che l'aggiornamento sia stato applicato e controllare la presenza di file insoliti rimane un buon passo per chiunque gestisca WordPress.
Come Proteggerti
- Aggiorna subito WordPress alla versione 7.1.2, 7.0.6, 6.9.9 o 6.8.10, oppure attiva gli aggiornamenti automatici se non sono già abilitati.
- Chiedi al tuo provider di hosting o a un tecnico di controllare i file del tuo sito per nomi come wp-pear-rce-flag.php o poc87902.php, e per eventuali nuovi file nelle cartelle temporanee del server.
- Controlla i log delle attività recenti del tuo sito, o chiedi al tuo host di farlo, per richieste che menzionano pearcmd.php o l'indirizzo GitHub raw.githubusercontent.com/MrG3P5.
- Se il tuo tema WordPress ha una cartella il cui nome inizia con page- e non la usi, chiedi a un professionista di rimuovere o sostituire quel tema.
- Attiva un plugin di sicurezza per WordPress o usa un servizio di hosting che aggiorna WordPress automaticamente e controlla le modifiche ai file per te.
Vulnerabilità e Soluzioni
- CVE-2026-87902 A critical WordPress vulnerability in get_page_template() page-template resolution that can allow unauthenticated remote code execution; fixed in WordPress 7.1.2, 7.0.6, 6.9.9, and 6.8.10. Vedi la soluzione e i dettagli →
I Termini Spiegati
- remote code execution (RCE) Un tipo di attacco in cui qualcuno può eseguire i propri comandi su un computer o un server senza autorizzazione.
- CVSS score Un numero da 0 a 10 che valuta quanto è grave una vulnerabilità di sicurezza, con numeri più alti che indicano maggiore gravità.
- unauthenticated attacker Una persona che può tentare un attacco senza avere alcun nome utente o password per il sistema.
- page template Un file che indica a WordPress come visualizzare un particolare tipo di pagina su un sito web.
- PHP file Un file contenente codice nel linguaggio di programmazione PHP, comunemente usato per costruire siti web WordPress.
- honeypot Un sistema esca predisposto per attirare e registrare gli attacchi, in modo che i ricercatori possano studiarli.