أضافت وكالة CISA الثغرة CVE-2026-87902، وهي ثغرة تضمين ملفات في نواة WordPress، إلى كتالوج الثغرات المستغَلة المعروفة (KEV) بعد تأكيد استغلالها الفعلي. وتؤثر هذه المشكلة على إصدارات WordPress السابقة للإصدار 7.1.2، مع إعادة ترحيل الإصلاحات أيضًا إلى الفروع القديمة التي لا تزال مدعومة.
شروط محددة يمكن أن تحوّل التضمين المحلي إلى تنفيذ تعليمات برمجية
تتعلق الثغرة بآلية تحديد قالب الصفحة في الدالة get_page_template(). يمكن لمهاجم غير مُصادَق عليه أن يتسبب في جعل WordPress يُضمّن ملف PHP محلي قابل للقراءة ومُختار خارج مجلدات القالب النشط. ويتطلب الاستغلال شروطًا مسبقة إضافية تتعلق بالخادم والقالب، إلا أن سلسلة استغلال ناجحة يمكن أن تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. ويمنح سجل CVE هذه الثغرة درجة خطورة عالية، ويشير إلى عدم الحاجة إلى أي تفاعل من المستخدم أو صلاحيات مسبقة.
أصدرت WordPress النسخة 7.1.2 في 22 سبتمبر وأوصت بالتحديث الفوري. وأضافت CISA الثغرة إلى قائمة KEV في 25 سبتمبر، في حين وثّقت تقارير عامة عمليات فحص واستطلاع بعد وقت قصير من توفر التصحيح.
الجرد والتحقق يكتسبان أهمية بعد التصحيح
ينبغي على المشغّلين التأكد من إصدار نواة WordPress الفعلي على كل موقع، وتطبيق الإصدار الأمني ذي الصلة، ومراجعة بيانات تتبع الويب وتغييرات الملفات، والتحقق من أن النسخ غير المدعومة ليست معرّضة. ولا يُثبت تطبيق التصحيح وحده أن موقعًا كان معرّضًا سابقًا لم يتم الوصول إليه. تتابع SectechMedia المخاطر التشغيلية ذات الصلة في تغطيتها للأمن السيبراني.
