WordPress高危漏洞CVE-2026-87902遭广泛利用

WordPress核心漏洞CVE-2026-87902遭广泛利用,CVSS评分8.1。攻击者可在特定条件下实现远程代码执行,补丁发布五小时后恶意活动激增十倍。官方已修复并回溯至4.7+版本,管理员需立即更新。

  • WordPress 核心漏洞 CVE-2026-87902(路径穿越,CVSS 评分 8.1)可导致 PHP 文件包含及潜在远程代码执行(RCE)
  • 官方已在 v7.1.2 版本发布补丁,并回溯移植至 4.7+ 版本;目前攻击活动已普遍化
  • 管理员需立即更新;临时缓解措施包括拦截目录穿越序列及禁用危险的 PHP 配置项

安全研究人员指出,黑客正积极利用 WordPress 中一个严重漏洞。建议用户立即升级系统,否则可能面临资产访问权限丢失的风险。

补丁发布后5小时攻击增十倍

该漏洞编号为 CVE-2026-87902,由安全研究员罗伯特·雷斯尔发现。这是一个影响 WordPress 核心的未经认证路径穿越漏洞,严重程度评级为 8.1/10(高危)。根据 WordPress 官方及国家漏洞数据库信息,该缺陷可能导致本地 PHP 文件被包含,在某些条件下甚至引发远程代码执行(RCE)。

未经认证的攻击者可通过操纵 get_page_template() 函数,解析位于主题目录之外的可读本地文件。

RCE 实现条件

作为全球排名第一的网站构建平台,WordPress 支撑着互联网上超过半数的网站。然而,并非所有站点都容易受到 RCE 攻击的影响。只有满足特定条件的网站才存在风险:

  • 拥有父主题或子主题,且其顶层目录名称以“page-”开头(例如,“page-templates”)。
  • 威胁行为者必须针对现有的、可由 Web 服务器读取的本地 .PHP 文件。
  • 网络服务器账户必须具备读取包含文件的权限(例如,若 PHP 的 register_argc_argv 设置处于激活状态,则可读取 pearcmd.php)。

WordPress 官方表示,Docker 的官方 PHP 镜像和默认的 cPanel 配置均受影响,但前提是运行在 PHP 8.5 之前的版本。

此问题已在版本 7.1.2 中得到修复,用户现可下载更新。此外,修复补丁也已反向移植到 4.7 及更高版本的旧发行版中。据称,4.8 之前的版本不再受支持,也不会获得修复。

针对脆弱网站的攻击态势

据 WordPress 安全公司 Patchstack 报道,在补丁发布后约 5 小时,恶意活动增加了十倍。骗子开始尝试向易受攻击的网站投递恶意载荷。

Patchstack 指出:“当这篇帖子首次上传时,我们观察到的每一个请求都是对无害核心文件的侦察。但这已不再是事实。攻击者现在包括 pearcmd.php 并利用它向磁盘写入 PHP 文件,针对该 CVE 的公共扫描工具正在流通。”

Patchstack 最初表示这些攻击来自少数 IP 地址,并建议网站管理员简单阻止它们。但随着攻击源扩散,封锁个别地址已不再是一个可行的策略。他们敦促所有人立即应用补丁。

攻击初期仅涉及少量来源地址,因此封锁单个来源并非有效策略。截至文章撰写时,主要活跃的攻击源包括:

  • 43.250.53.42
  • 180.251.159.243
  • 195.178.110.247(美国)
  • 107.189.14.87
  • 45.61.184.170
  • 92.246.130.76

文件写入尝试来自上述地址中更小的子集,这通常符合少数操作人员基于更大扫描群体结果采取行动的常见模式。

Patchstack 补充道,那些不能立即更新的用户应在页面名称参数中拒绝穿越序列。这意味着可以在不影响正常流量的情况下进行拦截。此外,虽然禁用 register_argc_argv 并不能修复文件包含漏洞本身,但它确实可以打破通过 pearcmd 进行的攻击链。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读