WordPress CVE-2026-87902 është nën sulm aktiv

WordPress CVE-2026-87902 është nën sulm aktiv

Një e metë kritike në WordPress e vlerësuar 9.2 lejon sulmues të paautentikuar të ekzekutojnë kod, dhe shfrytëzimet filluan brenda orëve nga publikimi i rregullimit.

Sulmuesit kanë filluar të shfrytëzojnë një dobësi kritike të WordPress vetëm disa orë pasi projekti publikoi një rregullim, sipas monitorimit nga dy kompani sigurie. E meta njihet si CVE-2026-87902 dhe ka një vlerësim të ashpërsisë CVSS prej 9.2, që konsiderohet kritike. Një sulmues i paautentikuar, që do të thotë dikush pa hyrje në faqe, mund ta përdorë atë për të arritur ekzekutim të kodit në distancë (RCE), që i lejon sulmuesit të ekzekutojë kodin e vet në serverin e faqes.

WordPress e përshkroi problemin në një njoftim si një e metë në zgjidhjen e shabllonit të faqes brenda funksionit get_page_template(). Në funksionimin normal, WordPress kërkon një skedar shablloni kur ndërton një faqe. Dobësia mund ta bëjë atë kërkim të përfshijë një skedar .php lokal të lexueshëm të zgjedhur jashtë drejtorive aktive të temës. Nëse plotësohen dy parakushte, kjo mund të çojë në RCE. Së pari, tema aktive fëmijë ose tema prind duhet të ketë një drejtori të nivelit të sipërm emri i së cilës fillon me page-, për shembull page-templates. Së dyti, një skedar lokal .php i zgjedhur duhet të ekzistojë tashmë në server dhe të jetë i lexueshëm nga llogaria që ekzekuton serverin e uebit, për shembull pearcmd.php.

Previdian tha në një deklaratë të ndarë me The Hacker News se rrjeti i tij i honeypot ka vëzhguar përpjekje shfrytëzimi kundër CVE-2026-87902. Honeypot janë sisteme mashtruese që regjistrojnë trafikun keqdashës përpara se ai të shkaktojë dëm. Kërkesat erdhën nga një adresë IP, 104.194.9[.]227, e vendosur në New Jersey në Shtetet e Bashkuara. Kërkesat keqdashëse përfshijnë skedarin lokal PHP /usr/local/lib/php/pearcmd.php, e përdorin atë për të shkruar një skedar në drejtorinë /tmp, dhe më pas përfshijnë një skript PHP për ngarkim të hostuar në GitHub në raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php.

Themeluesi dhe CEO i Previdian, Ryan Dewhurst, tha se megjithëse dobësia është serioze, parakushtet e bëjnë shfrytëzimin më pak të mundshëm në shumë faqe. Ai shtoi se për shkak se WordPress ka përditësimet automatike të aktivizuara si parazgjedhje, rezultati ka të ngjarë të jetë një numër i madh përpjekjesh shfrytëzimi, por relativisht pak kompromise aktuale. Telemetria e Previdian regjistroi gjithsej 68 përpjekje shfrytëzimi duke filluar më 23 shtator 2026, dhe disa nga përpjekjet gjithashtu erdhën nga një adresë IP në Indonezi.

Patchstack, një kompani sigurie për WordPress, paralajmëroi veçmas se kërkesat keqdashëse janë zgjeruar nga zbulimi kundër skedarëve bazë të padëmshëm në shfrytëzim aktiv, ku sulmuesit përfshijnë pearcmd.php dhe e përdorin atë për të shkruar skedarë PHP në disk. Kjo përputhet me aktivitetin e vëzhguar nga Previdian. Patchstack tha se përpjekja e parë e shfrytëzimit u regjistrua më 22 shtator 2026, në orën 11:49 të paradites UTC, të njëjtën ditë kur u publikuan rregullimet për të metën. Aktiviteti përfshin shkrime arbitrare skedarësh me përmbajtje PHP të kontrolluar nga sulmuesi në lokacione si /tmp dhe /var/tmp. Emrat e skedarëve të vëzhguar përfshijnë wp-pear-rce-flag.php, poc87902.php, luci_.php, dhe zeta_.php, ku pjesa e rastësishme gjenerohet nga sulmuesi për ta bërë zbulimin më të vështirë.

Disa adresa IP janë lidhur me sulmet keqdashëse, duke përfshirë 43.250.53[.]42, 180.251.159[.]243, 195.178.110[.]247, 107.189.14[.]87, 45.61.184[.]170, dhe 92.246.130[.]76. Për shkak se shfrytëzimi aktiv është në vazhdim, administratorët e faqeve këshillohen të aplikojnë versionin 7.1.2 të WordPress, ose një nga publikimet e sigurisë të backportuara 7.0.6, 6.9.9, dhe 6.8.10, sa më shpejt të jetë e mundur. Administratorët gjithashtu duhet të kontrollojnë faqet e tyre për shenja të aktivitetit keqdashës, si skedarë PHP të papritur ose ndryshime në drejtoritë si /tmp dhe /var/tmp.

Për pronarët e faqeve që preferojnë që një ofrues të merret me mirëmbajtjen rutinë të WordPress, AEU Hosting ofron hosting të menaxhuar për WordPress me siguri të integruar, që zvogëlon mundësinë që një faqe të mbetet e parregulluar pas një njoftimi si ky. Përditësimet automatike ndihmojnë, por konfirmimi se përditësimi ka ndodhur dhe kontrollimi për skedarë të pazakontë mbetet një hap i mirë për këdo që përdor WordPress.

Si të Mbroheni

  1. Përditësoni WordPress menjëherë në versionin 7.1.2, 7.0.6, 6.9.9, ose 6.8.10, ose aktivizoni përditësimet automatike nëse nuk janë aktivizuar tashmë.
  2. Kërkojini ofruesit tuaj të hostingut ose një ndihmësi teknik të kontrollojë skedarët e faqes tuaj për emra si wp-pear-rce-flag.php ose poc87902.php, dhe për çdo skedar të re në dosjet e përkohshme të serverit.
  3. Shikoni regjistrat e aktivitetit të fundit të faqes tuaj, ose kërkojini hostit ta bëjë këtë, për kërkesa që përmendin pearcmd.php ose adresën GitHub raw.githubusercontent.com/MrG3P5.
  4. Nëse tema juaj e WordPress ka një dosje emri i së cilës fillon me page- dhe nuk e përdorni, kërkojini një profesionisti ta heqë ose ta zëvendësojë atë temë.
  5. Aktivizoni një plugin sigurie për WordPress ose përdorni një shërbim hosting që përditëson WordPress automatikisht dhe kontrollon ndryshimet e skedarëve për ju.

Dobësitë & Zgjidhjet

  • CVE-2026-87902 A critical WordPress vulnerability in get_page_template() page-template resolution that can allow unauthenticated remote code execution; fixed in WordPress 7.1.2, 7.0.6, 6.9.9, and 6.8.10. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • remote code execution (RCE) Një lloj sulmi ku dikush mund të ekzekutojë komandat e tij në një kompjuter ose server pa leje.
  • CVSS score Një numër nga 0 në 10 që vlerëson sa e rëndë është një dobësi sigurie, ku numrat më të lartë nënkuptojnë më të rëndë.
  • unauthenticated attacker Një person që mund të provojë një sulm pa pasur asnjë emër përdoruesi ose fjalëkalim për sistemin.
  • page template Një skedar që i tregon WordPress se si të shfaqë një lloj të caktuar faqeje në një uebsajt.
  • PHP file Një skedar që përmban kod në gjuhën e programimit PHP, e cila përdoret zakonisht për të ndërtuar uebsajte WordPress.
  • honeypot Një sistem mashtrues i ngritur për të tërhequr dhe regjistruar sulmet në mënyrë që studiuesit t'i studiojnë ato.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar