Os atacantes passaram da sondagem de sites WordPress afetados pela vulnerabilidade crítica CVE-2026-87902 para explorá-la efetivamente, gravando arquivos no servidor e executando comandos shell quando acessados. A empresa de segurança Patchstack observou um aumento acentuado da atividade poucas horas após o WordPress publicar a correção na versão 7.1.2.
Da sondagem à execução da carga útil
O tráfego inicial do ataque, que parecia destinado a identificar sites vulneráveis, começou menos de cinco horas após a publicação da correção. Segundo a Patchstack, as primeiras solicitações maliciosas foram registradas às 17:44, no horário universal, em 22 de setembro, a partir de um pequeno grupo de endereços IP que tinha como alvo vários sites protegidos.
No dia seguinte, o tráfego associado à vulnerabilidade aumentou dez vezes e incluiu uma etapa de gravação de arquivos no disco. Algumas solicitações tentaram incluir arquivos comuns do núcleo do WordPress, aparentemente para identificar sites exploráveis, antes de passar ao envio de cargas úteis maliciosas.
Natureza da vulnerabilidade e condições de exploração
O pesquisador de segurança Robert Ressl descobriu uma falha não documentada relacionada à passagem de caminhos, que pode levar à execução remota de comandos em determinadas condições. A vulnerabilidade concede a um atacante não autenticado a capacidade de fazer com que a função get_page_template() inclua um arquivo PHP local legível fora dos diretórios do tema ativo. A equipe de segurança do WordPress avaliou sua gravidade em 9,2 de 10.
O acesso à execução de comandos exige condições específicas, incluindo a existência de um diretório de nível superior cujo nome comece com page- dentro do tema pai ou filho ativo, além da existência de um arquivo PHP local legível pela conta do servidor web. O alerta oficial cita o arquivo pearcmd.php como exemplo quando a configuração register_argc_argv está ativada.
O alerta também confirmou que a imagem oficial do PHP usada com o Docker é afetada, assim como a configuração padrão no cPanel quando se utiliza uma versão do PHP anterior à 8.5.
O que os atacantes estão fazendo agora?
A Patchstack observou solicitações que usam a ferramenta pearcmd para passar da função config-show à config-create, permitindo gravar um arquivo em um local escolhido pelo atacante e com conteúdo controlado por ele. O objetivo de alguns arquivos não passava de inserir uma marca que comprovasse a explorabilidade do servidor, mas os pesquisadores da empresa também observaram arquivos contendo uma tag curta que executa um comando shell quando o arquivo é aberto.
Os arquivos observados foram colocados nos caminhos /tmp e /var/tmp e receberam nomes como wp-pear-rce-flag.php, poc87902.php, luci_<random>.php e zeta_<random>.php. A empresa não publicou uma solicitação prática completa, mas afirmou que as tentativas usam sequências de passagem de caminho codificadas duas vezes dentro de pagename, com um valor válido de page_id.
O que deve ser feito?
O WordPress lançou a versão 7.1.2 para corrigir a CVE-2026-87902, e a correção também foi incluída nas ramificações até a versão 4.7 devido à gravidade da vulnerabilidade. As versões anteriores à 4.6 não receberão uma correção para ela.
Os administradores de sites devem atualizar para a versão 7.1.2 o quanto antes e, em seguida, revisar os registros em busca de solicitações suspeitas e arquivos PHP incomuns nos caminhos /tmp e /var/tmp. A Patchstack também mencionou endereços que podem ser adicionados às listas de bloqueio: 169.58.48.193, 169.58.48.195 e 2001:df1:e8c0::106b.
A importância do desenvolvimento está no fato de que a janela de transição da sondagem à exploração efetiva não ultrapassou aproximadamente um dia, o que torna insuficiente depender apenas do monitoramento para sites que não tenham confirmado sua atualização. A capacidade de executar comandos continua vinculada às condições específicas dos temas, dos arquivos PHP e das configurações do ambiente, mas a atividade observada comprova que a vulnerabilidade deixou de ser apenas um risco teórico.