Киберподполье приступило к активной эксплуатации CVE-2026-87902 на сайтах WordPress для записи на диск файлов, которые при доступе выполняют команды оболочки.
Первоначальный трафик атаки был исключительно разведывательным и стал фиксироваться примерно через пять часов после выхода патча для WordPress 7.1.2. Вредоносная активность увеличилась в десять раз, и теперь злоумышленники пытаются уже доставлять вредоносные ПО.
В частности, Patchstack сообщает, что 22 сентября в 17:44 UTC были задетектированы первые вредоносные запросы с небольшой группы IP, нацеленные на ряд защищаемых сайтов.
Обнаруженная исследователем Робертом Ресслом уязвимость представляет собой ошибку обхода пути без аутентификации, которая при определенных условиях может привести к RCE.
Команда специалистов по безопасности WordPress оценила уязвимость CVE-2026-87902 как критическую, присвоив ей оценку 9,2 из 10.
Неавторизованный злоумышленник может заставить функцию get_page_template(), отвечающую за разрешение шаблона страницы, включать выбранный читаемый локальный файл .php, находящийся вне каталогов активной темы.
Для того чтобы RCE был возможен, необходимы условия:
- Активная родительская или дочерняя тема должна иметь директорию верхнего уровня с именем, начинающимся с page-, например, page-templates. Злоумышленник также должен выбрать в качестве цели локальный PHP-файл, который существует и доступен для чтения веб-сервером.
- Включаемый файл должен быть доступен для чтения учетной записью веб-сервера. В рекомендациях в качестве примера приводится файл pearcmd.php, когда активна настройка register_argc_argv в PHP.
В уведомлении WordPress отмечается, что проблема затрагивает официальный образ PHP для Docker, а также конфигурацию cPanel по умолчанию при использовании версии PHP ниже 8.5.
WordPress устранила CVE-2026-87902 с выпуском 7.1.2, кроме того исправления были перенесены во все ветки вплоть до версии 4.7 из-за критической серьезности этой уязвимости. В версиях до 4.6 исправление этой уязвимости не будет выпущено.
Patchstack отмечает, что в рамках разведки злоумышленники пытались внедрить обычные файлы ядра WordPress, по всей видимости, для выявления уязвимых сайтов.
Начиная с сегодняшнего дня, исследователи заметили, что трафик, связанный с уязвимостью, увеличился в десять раз и включает этап записи на диск.
На третьем этапе команда config-show заменяется на config-create, которую pearcmd использует для записи файла в указанное место с содержимым, контролируемым злоумышленником.
Некоторые из вредоносных ПО записывают лишь строку, помечающую хост как уязвимый для CVE-2026-87902. Однако исследователи также обнаружили вредоносные ПО, которые «записывают короткий тег, выполняющий команду оболочки при доступе», что указывает на вредоносную активность.
Файлы доставляются в каталоги /tmp и /var/tmp и имеют имена типа wp-pear-rce-flag.php, poc87902.php, luci_<random>.php и zeta_<random>.php.
Patchstack пока не опубликовала рабочий пример запроса, но предупредила, что наблюдаемые зондирующие атаки используют последовательности обхода с двойным кодированием в поле pagename наряду с допустимым полем 'page_id'.
В черный список следует добавить: 169.58.48.193, 169.58.48.195 и 2001:df1:e8c0::106b. Учитывая активную эксплуатацию CVE-2026-87902, администраторам следует как можно скорее обновить WordPress до версии 7.1.2 и проверить журналы на наличие вредоносной активности.
Post #8643
4.8K