CISA hat CVE-2026-87902, eine Datei-Inklusionsschwachstelle im WordPress-Kern, in seinen Katalog bekannter ausgenutzter Schwachstellen aufgenommen, nachdem die aktive Ausnutzung bestätigt worden war. Das Problem betrifft WordPress-Versionen vor 7.1.2; die Korrekturen wurden auch auf weiterhin gepflegte ältere Entwicklungszweige zurückportiert.
Bestimmte Bedingungen können eine lokale Dateieinbindung in eine Codeausführung verwandeln
Die Schwachstelle betrifft die Auflösung von Seitenvorlagen in get_page_template(). Ein nicht authentifizierter Angreifer kann WordPress dazu veranlassen, eine ausgewählte lesbare lokale PHP-Datei außerhalb der Verzeichnisse des aktiven Themes einzubinden. Die Ausnutzung setzt zusätzliche server- und themespezifische Bedingungen voraus, doch eine erfolgreiche Angriffskette kann zur entfernten Codeausführung führen. Der CVE-Eintrag weist der Schwachstelle einen hohen Schweregrad zu und hält fest, dass weder eine Benutzerinteraktion noch vorherige Berechtigungen erforderlich sind.
WordPress veröffentlichte Version 7.1.2 am 22. September und empfahl umgehende Aktualisierungen. CISA nahm die Schwachstelle am 25. September in den KEV-Katalog auf, während öffentliche Berichte kurz nach Bereitstellung des Patches bereits Sondierungsversuche dokumentierten.
Bestandsaufnahme und Überprüfung sind nach dem Patchen entscheidend
Betreiber sollten auf jeder Website die tatsächlich eingesetzte Version des WordPress-Kerns bestätigen, das entsprechende Sicherheitsupdate installieren, Web- und Dateiänderungs-Telemetriedaten prüfen und sicherstellen, dass nicht mehr unterstützte Instanzen nicht exponiert sind. Das Einspielen eines Patches belegt für sich genommen nicht, dass auf eine zuvor exponierte Website nicht bereits zugegriffen wurde. SectechMedia verfolgt damit verbundene betriebliche Risiken in seiner Cybersicherheitsberichterstattung.
