TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8643 4.8K
Киберподполье приступило к активной эксплуатации CVE-2026-87902 на сайтах WordPress для записи на диск файлов, которые при доступе выполняют команды оболочки.

Первоначальный трафик атаки был исключительно разведывательным и стал фиксироваться примерно через пять часов после выхода патча для WordPress 7.1.2. Вредоносная активность увеличилась в десять раз, и теперь злоумышленники пытаются уже доставлять вредоносные ПО.

В частности, Patchstack сообщает, что 22 сентября в 17:44 UTC были задетектированы первые вредоносные запросы с небольшой группы IP, нацеленные на ряд защищаемых сайтов.

Обнаруженная исследователем Робертом Ресслом уязвимость представляет собой ошибку обхода пути без аутентификации, которая при определенных условиях может привести к RCE.

Команда специалистов по безопасности WordPress оценила уязвимость CVE-2026-87902 как критическую, присвоив ей оценку 9,2 из 10.

Неавторизованный злоумышленник может заставить функцию get_page_template(), отвечающую за разрешение шаблона страницы, включать выбранный читаемый локальный файл .php, находящийся вне каталогов активной темы.

Для того чтобы RCE был возможен, необходимы условия:

- Активная родительская или дочерняя тема должна иметь директорию верхнего уровня с именем, начинающимся с page-, например, page-templates. Злоумышленник также должен выбрать в качестве цели локальный PHP-файл, который существует и доступен для чтения веб-сервером.
- Включаемый файл должен быть доступен для чтения учетной записью веб-сервера. В рекомендациях в качестве примера приводится файл pearcmd.php, когда активна настройка register_argc_argv в PHP.

В уведомлении WordPress отмечается, что проблема затрагивает официальный образ PHP для Docker, а также конфигурацию cPanel по умолчанию при использовании версии PHP ниже 8.5.

WordPress устранила CVE-2026-87902 с выпуском 7.1.2, кроме того исправления были перенесены во все ветки вплоть до версии 4.7 из-за критической серьезности этой уязвимости. В версиях до 4.6 исправление этой уязвимости не будет выпущено.

Patchstack отмечает, что в рамках разведки злоумышленники пытались внедрить обычные файлы ядра WordPress, по всей видимости, для выявления уязвимых сайтов.

Начиная с сегодняшнего дня, исследователи заметили, что трафик, связанный с уязвимостью, увеличился в десять раз и включает этап записи на диск.

На третьем этапе команда config-show заменяется на config-create, которую pearcmd использует для записи файла в указанное место с содержимым, контролируемым злоумышленником.

Некоторые из вредоносных ПО записывают лишь строку, помечающую хост как уязвимый для CVE-2026-87902. Однако исследователи также обнаружили вредоносные ПО, которые «записывают короткий тег, выполняющий команду оболочки при доступе», что указывает на вредоносную активность.

Файлы доставляются в каталоги /tmp и /var/tmp и имеют имена типа wp-pear-rce-flag.php, poc87902.php, luci_<random>.php и zeta_<random>.php.

Patchstack пока не опубликовала рабочий пример запроса, но предупредила, что наблюдаемые зондирующие атаки используют последовательности обхода с двойным кодированием в поле pagename наряду с допустимым полем 'page_id'.

В черный список следует добавить: 169.58.48.193, 169.58.48.195 и 2001:df1:e8c0::106b. Учитывая активную эксплуатацию CVE-2026-87902, администраторам следует как можно скорее обновить WordPress до версии 7.1.2 и проверить журналы на наличие вредоносной активности.
GitHub Unauthenticated path traversal in page-template resolution leading to conditional RCE An unauthenticated attacker can make `get_page_template()` page-template resolution include a chosen readable local `.php` file outside the active theme directories. If relevant pre-conditions for ...
More from @true_secator
  1. Sep 25, 2026Новый ботнет под названием Carbonato нацелен на незащищенные хосты Docker с целью установк…
  2. Sep 25, 2026Исследователи BI.ZONE сообщают об обнаружении LxBase RAT, который впервые задействован в а…
  3. Sep 25, 2026Криптобиржу Bitget обчистили, предположительно, северокорейские хакеры, которым удалось вы…
  4. Sep 25, 2026Недавно обнаруженная уязвимость позволяет злоумышленникам осуществлять RCE-атаки сдо аутен…
  5. Sep 25, 2026Исследователи Лаборатории Касперского «под микроскопом» изучили новый вариант вредоносной…
  6. Sep 24, 2026Финансово мотивированный злоумышленник задействовал автономных агентов на основе ИИ для вз…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →