CISA dodaje krytyczną lukę WordPress CVE-2026-87902 do katalogu KEV. Trwa aktywne wykorzystywanie podatności - Security Bez Tabu

CISA dodaje krytyczną lukę WordPress CVE-2026-87902 do katalogu KEV. Trwa aktywne wykorzystywanie podatności

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańska agencja CISA dodała podatność WordPress Core oznaczoną jako CVE-2026-87902 do katalogu Known Exploited Vulnerabilities, czyli listy luk bezpieczeństwa potwierdzonych jako aktywnie wykorzystywane przez atakujących. To istotny sygnał dla administratorów, ponieważ wpis do KEV oznacza, że zagrożenie nie ma już wyłącznie charakteru teoretycznego i powinno być traktowane priorytetowo.

Problem dotyczy mechanizmu obsługi szablonów stron w WordPressie. W określonych warunkach błąd może prowadzić do lokalnego dołączania plików, a następnie zostać rozwinięty do zdalnego wykonania kodu na serwerze.

W skrócie

  • CVE-2026-87902 dotyczy WordPress Core i otrzymało ocenę 9.2 w skali CVSS.
  • Podatność została dodana do katalogu CISA KEV jako aktywnie wykorzystywana.
  • Luka obejmuje wersje WordPress od 4.7.0 wzwyż.
  • Problem został usunięty w WordPress 7.1.2.
  • Scenariusz ataku może prowadzić do zdalnego wykonania kodu bez uwierzytelnienia.

Kontekst / historia

Katalog KEV pełni w praktyce rolę listy priorytetów naprawczych dla podatności, które są już wykorzystywane w rzeczywistych incydentach. Dla administracji federalnej USA ma on znaczenie operacyjne, ale jego wartość wykracza daleko poza sektor publiczny. Dla firm, hosterów i operatorów serwisów internetowych wpis do KEV jest wyraźnym sygnałem, że czas reakcji powinien być liczony w godzinach, a nie tygodniach.

W tym przypadku skala problemu jest szczególnie duża. WordPress pozostaje najpopularniejszą platformą CMS, a szeroki zakres wersji objętych podatnością sugeruje długotrwałą ekspozycję dużej liczby witryn. To zwiększa prawdopodobieństwo, że luka będzie automatycznie skanowana i masowo wykorzystywana przez grupy przestępcze.

Analiza techniczna

Źródłem problemu jest sposób rozwiązywania ścieżek szablonów stron, w tym zachowanie funkcji get_page_template(). Z dostępnych informacji wynika, że nieautoryzowany atakujący może doprowadzić do dołączenia odczytywalnego lokalnego pliku PHP spoza aktywnego katalogu motywu. Taki scenariusz przypomina local file inclusion, ale jego konsekwencje mogą być znacznie poważniejsze niż samo ujawnienie zawartości plików.

Kluczowe znaczenie ma tutaj środowisko serwerowe. Jeżeli na serwerze znajdują się komponenty umożliwiające zapis kontrolowanych danych do pliku lub ich późniejsze wykonanie, atak może zostać rozszerzony do pełnego RCE. W opisywanym przypadku wskazano wykorzystanie pliku pearcmd.php, co sugeruje łańcuch nadużycia istniejących elementów środowiska PHP do zapisania złośliwego pliku, a następnie uruchomienia go przez serwer WWW.

Taki model ataku pokazuje, że nawet luka początkowo klasyfikowana jako lokalne dołączanie plików może w praktyce prowadzić do całkowitej kompromitacji systemu. Dodatkowym czynnikiem ryzyka jest brak wymogu uwierzytelnienia, co znacząco upraszcza masowe skanowanie podatnych instancji dostępnych z internetu.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem wykorzystania CVE-2026-87902 jest możliwość zdalnego wykonania kodu, a więc przejęcia aplikacji WordPress i potencjalnie także hosta, na którym działa usługa. W środowiskach współdzielonych może to oznaczać możliwość dalszego ruchu bocznego i dostęp do innych aplikacji lub danych.

  • przejęcie panelu administracyjnego i treści witryny,
  • instalację backdoorów i trwałych mechanizmów dostępu,
  • kradzież danych z bazy oraz plików konfiguracyjnych,
  • osadzenie skryptów phishingowych lub malware,
  • nadużycie serwera do dalszych ataków,
  • zakłócenie ciągłości działania i straty wizerunkowe.

Szczególnie zagrożone są środowiska z niestandardowymi motywami, rozbudowaną konfiguracją PHP i słabą separacją uprawnień. Nawet jeśli konkretna instancja nie spełnia warunków pełnego RCE, sama aktywna eksploatacja podatności uzasadnia traktowanie jej jako incydentu wysokiego priorytetu.

Rekomendacje

Administratorzy powinni jak najszybciej zaktualizować WordPress do wersji 7.1.2 lub nowszej stabilnej wersji zawierającej poprawkę. Sama aktualizacja nie powinna jednak kończyć procesu reagowania, ponieważ aktywne wykorzystanie oznacza ryzyko wcześniejszej kompromitacji.

  • zweryfikować wszystkie publicznie dostępne instancje WordPress pod kątem wersji rdzenia,
  • przeanalizować logi HTTP, PHP i systemowe w poszukiwaniu nietypowych odwołań do mechanizmu szablonów,
  • sprawdzić ślady użycia pearcmd.php oraz podejrzanych zapisów plików PHP,
  • przeprowadzić kontrolę integralności katalogów aplikacji i otoczenia serwera,
  • usunąć zbędne komponenty PHP i narzędzia pomocnicze z systemów produkcyjnych,
  • ograniczyć uprawnienia procesu serwera WWW do niezbędnego minimum,
  • wdrożyć reguły WAF i mechanizmy detekcji anomalii związanych z lokalnym dołączaniem plików,
  • po wykryciu oznak kompromitacji przeprowadzić rotację poświadczeń i analizę post-exploitation.

W organizacjach utrzymujących wiele witryn opartych o WordPress warto potraktować tę podatność jako zdarzenie wymagające centralnego przeglądu aktywów i skoordynowanej akcji naprawczej.

Podsumowanie

CVE-2026-87902 to przykład luki, która z pozoru może wyglądać jak ograniczony błąd w obsłudze szablonów, ale w praktyce staje się realną ścieżką do zdalnego wykonania kodu. Dodanie jej do katalogu CISA KEV potwierdza aktywne wykorzystanie i znacząco podnosi priorytet działań obronnych.

Dla administratorów i zespołów bezpieczeństwa oznacza to konieczność pilnej aktualizacji WordPressa, przeglądu logów, weryfikacji integralności środowiska oraz oceny, czy atak nie nastąpił jeszcze przed wdrożeniem poprawki.

Źródła

  1. Security Affairs — U.S. CISA adds WordPress flaw to its Known Exploited Vulnerabilities catalog
  2. CISA Known Exploited Vulnerabilities Catalog
  3. Binding Operational Directive 22-01: Reducing the Significant Risk of Known Exploited Vulnerabilities
  4. WordPress 7.1.2 Security Release