Злоумышленники перешли от проверки сайтов WordPress, уязвимых к CVE-2026-87902, к использованию уязвимости для записи на диск файлов, которые при доступе выполняют команды оболочки. [...] Первоначальный трафик атак предназначался только для разведки и начался менее чем через пять часов после выпуска патча в WordPress 7.1.2. Вредоносная активность возросла в десять раз, и теперь злоумышленники пытаются доставить полезную нагрузку. Компания Patchstack, занимающаяся безопасностью WordPress, сообщает, что она заметила первые вредоносные запросы в 17:44 UTC 22 сентября от небольшой группы IP-адресов, нацеленных на несколько сайтов, находящихся под ее защитой. Проблема, обнаруженная исследователем безопасности Робертом Ресслом, представляет собой ошибку обхода пути без аутентификации, которая при определенных условиях может привести к удаленному выполнению кода (RCE). Команда безопасности WordPress оценивает CVE-2026-87902 как критическую серьезность, присвоив ей оценку 9,2 из 10. «Неаутентифицированный злоумышленник может заставить разрешение шаблона страницы get_page_template() включать выбранный читаемый локальный файл .php вне каталогов активных тем», — говорится в официальном сообщении. Для возможности RCE необходимы следующие условия: В рекомендациях WordPress отмечается, что это затрагивает официальный образ PHP для Docker, а также конфигурацию cPanel по умолчанию, когда используется версия PHP до 8.5. Вчера WordPress обратился к CVE-2026-87902 с выпуском версии 7.1.2, и исправления также были перенесены во все ветки до версии 4.7 из-за критической серьезности уязвимости. В версиях до 4.6 этот недостаток исправлен не будет.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/hackers-start-exploiting-critical-wordpress-flaw-for-code-execution/
Комментарии