सक्रिय शोषण की पुष्टि के बाद CISA ने WordPress Core की फ़ाइल-समावेशन कमजोरी CVE-2026-87902 को अपने Known Exploited Vulnerabilities कैटलॉग में जोड़ा है। यह समस्या 7.1.2 से पहले के WordPress संस्करणों को प्रभावित करती है और सुधारों को रखरखाव वाले पुराने ब्रांच में भी बैकपोर्ट किया गया है।
विशिष्ट परिस्थितियाँ स्थानीय समावेशन को कोड निष्पादन में बदल सकती हैं
यह खामी get_page_template() में पेज-टेम्पलेट रिज़ॉल्यूशन से संबंधित है। बिना प्रमाणीकरण वाला हमलावर WordPress से सक्रिय थीम डायरेक्टरी के बाहर अपनी पसंद की पढ़ने योग्य स्थानीय PHP फ़ाइल शामिल करा सकता है। शोषण के लिए अतिरिक्त सर्वर और थीम पूर्व-शर्तें आवश्यक हैं, लेकिन सफल शृंखला रिमोट कोड निष्पादन तक ले जा सकती है। CVE रिकॉर्ड इसे उच्च-गंभीरता स्कोर देता है और बताता है कि उपयोगकर्ता की सहभागिता या पूर्व विशेषाधिकार आवश्यक नहीं हैं।
WordPress ने 22 सितंबर को संस्करण 7.1.2 जारी किया और तत्काल अपडेट की सिफारिश की। CISA ने 25 सितंबर को इस कमजोरी को KEV में जोड़ा, जबकि सार्वजनिक रिपोर्टिंग में पैच उपलब्ध होने के कुछ ही समय बाद जाँच प्रयासों का दस्तावेजीकरण किया गया।
पैच लगाने के बाद इन्वेंटरी और सत्यापन महत्वपूर्ण हैं
ऑपरेटरों को प्रत्येक साइट पर वास्तविक WordPress Core संस्करण की पुष्टि करनी चाहिए, संबंधित सुरक्षा रिलीज़ लागू करनी चाहिए, वेब और फ़ाइल-परिवर्तन टेलीमेट्री की समीक्षा करनी चाहिए तथा यह सत्यापित करना चाहिए कि असमर्थित इंस्टेंस उजागर नहीं हैं। केवल पैच लगाना यह सिद्ध नहीं करता कि पहले से उजागर साइट तक पहुँच नहीं बनाई गई थी। SectechMedia संबंधित परिचालन जोखिमों पर अपने साइबर सुरक्षा कवरेज में नज़र रखता है।
