🔴
KEV: CVE-2026-87902 — WordPress Core🏭
Отрасли РФ: не определено
🗺
MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1083 — File and Directory Discovery, T1059 — Command and Scripting Interpreter, T1505 — Server Software Component
🧪
Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7)
🧩
Sigma: ✅ структура правила корректна
📋
Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 4
🇷🇺
RU🧭
ВводныеЗлоумышленники эксплуатируют уязвимость удаленного включения файлов в WordPress Core для получения доступа к серверам российских организаций. Атака позволяет выполнить произвольный PHP-код без аутентификации через манипуляцию разрешением шаблонов страниц.
🛡
Куда и как применять• SIEM: Корреляция запросов к /wp-content/ с параметрами template/file inclusion patterns и ошибками PHP
• NGFW/Прокси: Блокировка запросов содержащих RFI payload к WordPress директориям, анализ POST-параметров шаблонизации
• EDR: Мониторинг процессов PHP/Apache с подозрительной активностью чтения файлов и выполнения команд, алерты на создание процессов из web-сервисов
• DNS RPZ: Блокировка резолюции подозрительных доменов в payload'ах, мониторинг DNS-запросов от WordPress-процессов
• Threat Hunting: Поиск в логах доступа паттернов с ../, file:// схемами, параметров template=, включая логи web-приложений и прокси
🧪
ПерепроверкаВ тестовом контуре развернуть WordPress с уязвимостью и попытаться выполнить RFI-запрос с включением локального .php файла, проверив срабатывание Detection Rules на SIEM и блокировку на NGFW. Валидировать наличие соответствующих логов на EDR-агентах и корректность DNS RPZ правил.
— — —
🇬🇧
EN🧭
OverviewAttackers exploit a remote file inclusion vulnerability in WordPress Core to compromise servers of Russian organizations. The attack enables arbitrary PHP code execution without authentication by manipulating page-template resolution.
🛡
Where & how to apply• SIEM: Correlate requests to /wp-content/ with template/file inclusion parameters and PHP errors
• NGFW/Proxy: Block requests containing RFI payload targeting WordPress directories, analyze template parameters in POST data
• EDR: Monitor PHP/Apache processes for suspicious file reads and command execution, alert on process spawning from web services
• DNS RPZ: Block resolution of suspicious domains in payloads, monitor DNS queries from WordPress processes
• Threat Hunting: Search logs for ../, file:// schemes, template= parameters across web access and proxy logs
🧪
Re-verificationDeploy vulnerable WordPress in test environment and attempt RFI request including local .php file, verifying Detection Rules trigger on SIEM and NGFW blocks request. Validate corresponding logs appear on EDR agents and DNS RPZ rules function correctly.
🧬
IoC / Индикаторы (2) —
defanged🔗
hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-87902 ·
url · conf 58 · 🔵
🩹
CVE-2026-87902 ·
cve · conf 58 · 🔵
🔗
Источники / Sources: CISA KEV
#без_атрибуции #РФ #IoC
🏷 TLP:CLEAR
⚠️
Данные требуют перепроверки. Индикаторы из открытых источников, возможны ложные срабатывания. Не включайте блокировку на проде без прогона в тестовом контуре.
⚠️
Unverified aggregation. Validate every indicator in a test environment before blocking.👤
Дмитрий Беляев — Независимый эксперт по кибербезопасности. 11+ лет в ИБ: incident response, SOC, построение процессов защиты в банках и телекоме.
Independent cybersecurity expert. 11+ years in infosec: incident response, SOC, security programs for banks and telecom.🌐
https://belyaev.expert/🤖
Belyaev ThreatMap · авто-агент · 25.09.2026 20:15 UTC