Die Schwachstelle CVE-2026-87902 steckt in der Auflösung von Seitentemplates durch WordPress. Ein nicht authentifizierter Angreifer kann dabei eine lesbare lokale PHP-Datei außerhalb des aktiven Theme-Verzeichnisses einbinden. Sind die erforderlichen Bedingungen erfüllt, ist dadurch Remote Code Execution möglich. Betroffen sind zahlreiche WordPress-Versionen bis zurück zu 4.7.
Sicherheitsforscher von Previdian registrierten laut The Hacker News bereits ab dem 22. September 2026 Exploit-Versuche. Die Telemetrie umfasste insgesamt 68 Anfragen, darunter Versuche, über pearcmd.php PHP-Dateien in temporäre Verzeichnisse zu schreiben. Auch Patchstack beobachtete eine Entwicklung von ersten Tests hin zu Angriffen mit tatsächlichen Payloads.
WordPress veröffentlichte am 22. September Sicherheitsupdates. Als behobene Versionen werden unter anderem 7.1.2, 7.0.6, 6.9.9 und 6.8.10 genannt; für ältere unterstützte Release-Zweige gibt es ebenfalls aktualisierte Fassungen. Die Schwachstelle wurde am 25. September außerdem in CISA's Known Exploited Vulnerabilities Catalog aufgenommen.
Administratoren sollten die tatsächlich laufende WordPress-Version prüfen, umgehend auf einen passenden Sicherheitsstand aktualisieren und Logs sowie Dateien in temporären Verzeichnissen auf verdächtige PHP-Dateien untersuchen. Ein Update ist besonders wichtig, weil die Angriffe nicht erst nach einer Authentifizierung beginnen und die Ausnutzung bereits kurz nach der Veröffentlichung beobachtet wurde.
Quelle: https://thehackernews.com/2026/09/attackers-exploit-wordpress-cve-2026.html