网络安全

WordPress 严重漏洞遭积极利用,可实现远程命令执行

攻击者已开始利用 WordPress 中的 CVE-2026-87902 漏洞,将 PHP 文件写入磁盘,并在访问这些文件时执行 shell 命令;这发生在补丁发布数小时后。网站管理员应立即更新至 7.1.2 版本并检查日志。

2026-09-23
2 分钟阅读
34 浏览量
certi.news Editorial Team
WordPress 严重漏洞遭积极利用,可实现远程命令执行

攻击者已从扫描受 CVE-2026-87902 严重漏洞影响的 WordPress 网站,转为实际利用该漏洞向服务器写入文件,并在访问这些文件时执行 shell 命令。安全公司 Patchstack 发现,在 WordPress 发布 7.1.2 版本补丁数小时后,相关活动急剧增加。

从侦察到执行有效载荷

最初的攻击活动看似是为了识别存在漏洞的网站,在补丁发布不到五小时后开始出现。根据 Patchstack 的信息,首批恶意请求于 9 月 22 日世界协调时间 17:44 被记录,来源是一小组 IP 地址,目标是多个受保护的网站。

次日,与该漏洞相关的活动增加了十倍,并进入向磁盘写入文件的阶段。一些请求试图包含 WordPress 核心中的普通文件,显然是为了发现可被利用的网站,随后转而发送恶意有效载荷。

漏洞性质与利用条件

安全研究员 Robert Ressl 发现了一个未公开的路径遍历漏洞,在特定情况下可能导致远程命令执行。该漏洞使未经身份验证的攻击者能够诱使 get_page_template() 函数包含活动模板目录之外、可读取的本地 PHP 文件。WordPress 安全团队将其严重性评定为 9.2 分(满分 10 分)。

要实现命令执行,需要满足特定条件,包括在活动的父主题或子主题中存在一个名称以 page- 开头的顶层目录,以及存在一个可由 Web 服务器账户读取的本地 PHP 文件。官方公告以 pearcmd.php 为例,前提是启用了 register_argc_argv 设置。

公告还确认,Docker 使用的官方 PHP 镜像也会受到影响;在使用低于 8.5 的 PHP 版本时,cPanel 的默认配置同样受到影响。

攻击者目前在做什么?

Patchstack 发现,有请求利用 pearcmd 工具从 config-show 功能转向 config-create,从而能够在攻击者指定的位置写入由其控制内容的文件。一些文件的目的仅限于放置标记,以证明服务器具备可利用性,但该公司的研究人员还观察到,另一些文件包含一段简短标签,在打开文件时执行 shell 命令。

已观察到的文件被放置在 /tmp 和 /var/tmp 路径中,文件名包括 wp-pear-rce-flag.php、poc87902.php、luci_<random>.php 和 zeta_<random>.php。该公司没有发布完整的实际请求,但表示相关尝试会在 pagename 中使用经过两次编码的路径遍历序列,并搭配有效的 page_id 值。

应该采取什么措施?

WordPress 发布了 7.1.2 版本以修复 CVE-2026-87902;鉴于漏洞的严重性,该修复还被回溯纳入了截至 4.7 版本的各个分支。低于 4.6 的版本将不会获得该修复。

网站管理员应尽快更新至 7.1.2 版本,随后检查日志,查找可疑请求以及 /tmp 和 /var/tmp 路径中异常的 PHP 文件。Patchstack 还列出了可加入阻止列表的地址:169.58.48.193、169.58.48.195 和 2001:df1:e8c0::106b。

此次进展的重要性在于,从侦察转向实际利用的窗口期大约不超过一天,因此对于尚未确认完成更新的网站,仅依靠监控是不够的。命令执行能力仍取决于与模板、PHP 文件和环境设置相关的具体条件,但已观察到的活动证明,该漏洞已不再只是理论风险。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻