据TechRadar报道,安全研究人员表示,攻击者正在积极利用WordPress Core一个高严重性漏洞,该漏洞可能导致网站被完全接管。官方已发布补丁,并敦促WordPress用户立即升级,否则可能失去对网站资产的控制。
该漏洞编号为CVE-2026-87902,由安全研究员Robert Ressl发现,CVSS评分为8.1,属于未认证路径遍历漏洞,影响WordPress Core。WordPress及美国国家漏洞数据库称,该漏洞可导致本地PHP文件包含,并在特定场景下造成远程代码执行。官方安全公告称,未认证攻击者可使get_page_template()页面模板解析包含活动主题目录之外选定的可读本地.php文件。
并非所有WordPress网站都面临远程代码执行风险。据TechRadar报道,只有满足特定条件的网站才受影响:父主题或子主题拥有以“page-”开头的顶级目录,例如“page-templates”;攻击者需定位到Web服务器上存在且可读的本地.php文件;Web服务器账户必须能够读取被包含文件,例如当PHP的register_argc_argv设置启用时的pearcmd.php。WordPress表示,官方Docker PHP镜像和默认cPanel配置均受影响,但用户需运行低于8.5的PHP版本。
该问题已在7.1.2版本修复,目前可供下载;修复也已回移植至低至4.7的旧版本。WordPress称,4.8之前的版本不再受支持,也不会获得修复。
WordPress安全公司Patchstack称,首批利用尝试在补丁发布约五小时后开始,主要是侦察活动。随后数小时内恶意活动增加十倍,攻击者开始向易受攻击网站投递恶意载荷。Patchstack称,起初所见请求均针对无害核心文件进行侦察,但情况已改变;攻击者现在包含pearcmd.php并利用其向磁盘写入PHP文件,公开扫描工具也已流通。最初攻击来自少数IP地址,包括43.250.53.42、180.251.159.243、195.178.110.247、107.189.14.87、45.61.184.170、92.246.130.76,但目前已扩散到几百个地址,因此封禁单个来源不再可行。文件写入尝试仅来自其中一小部分地址,符合少数操作者利用大规模扫描结果行动的常见模式。
Patchstack补充,无法立即更新的用户应拒绝pagename参数中的遍历序列;真实页面别名从不会包含此类序列,因此拦截不会影响正常流量。此外,禁用register_argc_argv不能修复文件包含,但可破坏pearcmd链,从而将信息泄露与代码执行区分开来。