Злоумышленники перешли от сканирования сайтов WordPress, подверженных критической уязвимости CVE-2026-87902, к её фактической эксплуатации для записи файлов на сервер и выполнения shell-команд при обращении к ним. Компания Patchstack, занимающаяся безопасностью, зафиксировала резкий всплеск активности через несколько часов после выпуска WordPress исправления в версии 7.1.2.
От разведки к выполнению полезной нагрузки
Первоначальная активность атак, которая, по всей видимости, была направлена на выявление уязвимых сайтов, началась менее чем через пять часов после выпуска исправления. Согласно Patchstack, первые вредоносные запросы были зафиксированы в 17:44 по всемирному координированному времени 22 сентября с небольшого числа IP-адресов, атаковавших несколько защищаемых сайтов.
На следующий день связанная с уязвимостью активность выросла в десять раз и включала этап записи файлов на диск. Некоторые запросы пытались подключить обычные файлы из ядра WordPress, по-видимому, чтобы выявить сайты, пригодные для эксплуатации, после чего последовала отправка вредоносных полезных нагрузок.
Характер уязвимости и условия эксплуатации
Исследователь безопасности Robert Ressl обнаружил недокументированную ошибку, связанную с обходом путей и способную при определённых условиях привести к удалённому выполнению команд. Уязвимость позволяет неаутентифицированному злоумышленнику заставить функцию get_page_template() подключить локальный доступный для чтения PHP-файл за пределами каталогов активной темы. Команда безопасности WordPress оценила её серьёзность в 9,2 балла из 10.
Для получения возможности выполнять команды необходимо соблюдение определённых условий, включая наличие в активной родительской или дочерней теме каталога верхнего уровня, название которого начинается с page-, а также локального PHP-файла, доступного для чтения учётной записи веб-сервера. В официальном уведомлении в качестве примера приводится файл pearcmd.php, если параметр register_argc_argv включён.
В уведомлении также подтверждается уязвимость официального образа PHP, используемого с Docker, а также конфигурации по умолчанию в cPanel при использовании версии PHP ниже 8.5.
Что злоумышленники делают сейчас?
Patchstack обнаружила запросы, использующие инструмент pearcmd для перехода от функции config-show к config-create, что позволяет записать файл в указанное злоумышленником место с контролируемым содержимым. Целью некоторых файлов было лишь размещение метки, подтверждающей возможность эксплуатации сервера, однако исследователи компании также обнаружили файлы с коротким тегом, выполняющим shell-команду при открытии файла.
Обнаруженные файлы размещались по путям /tmp и /var/tmp и носили такие имена, как wp-pear-rce-flag.php, poc87902.php, luci_<random>.php и zeta_<random>.php. Компания не опубликовала полный рабочий запрос, но сообщила, что попытки используют дважды закодированные последовательности обхода пути внутри pagename вместе с допустимым значением page_id.
Что следует сделать?
WordPress выпустил версию 7.1.2 для устранения CVE-2026-87902; из-за серьёзности уязвимости исправление также было добавлено в ветки вплоть до версии 4.7. Более старые версии, чем 4.6, исправления для неё не получат.
Администраторам сайтов следует как можно скорее обновиться до версии 7.1.2, а затем проверить журналы на наличие подозрительных запросов и необычных PHP-файлов в каталогах /tmp и /var/tmp. Patchstack также назвала адреса, которые можно добавить в списки блокировки: 169.58.48.193, 169.58.48.195 и 2001:df1:e8c0::106b.
Важность этого развития событий заключается в том, что переход от разведки к фактической эксплуатации занял примерно сутки, поэтому для сайтов, обновление которых не было подтверждено, одного мониторинга недостаточно. Возможность выполнения команд по-прежнему зависит от конкретных условий, связанных с темами, PHP-файлами и настройками среды, однако наблюдаемая активность подтверждает, что уязвимость больше не является лишь теоретической угрозой.