Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакерите започнаа да ја искористуваат критичната ранливост во WordPress за извршување код

Актерите на закани преминаа од испитување на WordPress-страници ранливи на CVE-2026-87902 кон активно искористување на ранливоста за запишување датотеки на дискот кои извршуваат shell-команди кога ќе им се пристапи.

Почетниот мрежен сообраќај од нападите бил наменет само за извидување и започнал помалку од пет часа откако била објавена закрпата во WordPress 7.1.2. Малициозната активност се зголемила десеткратно, а напаѓачите сега се обидуваат да достават payload-и.

Компанијата за безбедност на WordPress, Patchstack, известува дека ги забележала првите малициозни барања во 17:44 часот UTC на 22 септември, од мала група IP-адреси кои таргетирале повеќе страници под нејзина заштита.

Откриена од истражувачот за безбедност Роберт Ресл, ранливоста претставува неавтентификувана грешка од типот Path Traversal, која под одредени услови може да доведе до далечинско извршување код (RCE).

Безбедносниот тим на WordPress проценува дека CVE-2026-87902 има критична сериозност, со оценка 9,2 од 10.

„Неавтентификуван напаѓач може да предизвика резолуцијата на page-template во get_page_template() да вклучи избрана, локална .php датотека која може да се чита, а која се наоѓа надвор од директориумите на активната тема“, стои во официјалното безбедносно известување.

За да биде можно RCE, потребни се следните услови:

  • Активната parent или child тема мора да има директориум на највисоко ниво чие име започнува со page-, како на пример page-templates. Напаѓачот исто така мора да таргетира локална .PHP датотека која постои и може да се чита од веб-серверот.
  • Вклучената датотека мора да биде читлива за корисничката сметка под која работи веб-серверот. Во безбедносното известување како пример е наведен pearcmd.php кога е активна PHP поставката register_argc_argv.

Во безбедносното известување на WordPress се наведува дека е засегната официјалната PHP Docker слика, како и стандардната cPanel конфигурација кога се користи PHP верзија постара од 8.5.

WordPress вчера ја поправи CVE-2026-87902 со објавувањето на верзијата 7.1.2, а поправките се пренесени и во сите гранки сè до верзијата 4.7, поради критичната сериозност на ранливоста. Верзиите постари од 4.6 нема да добијат поправка за оваа ранливост.

Patchstack известува дека во забележаната извидничка активност, напаѓачите се обидувале да вклучат обични WordPress core датотеки, очигледно со цел да идентификуваат ранливи страници.

Од денес, истражувачите забележале дека сообраќајот поврзан со ранливоста се зголемил десеткратно и вклучува фаза во која се запишуваат датотеки на дискот.

„Во третата фаза, config-show се заменува со config-create, што pearcmd без проблем ќе го искористи за запишување датотека каде било каде што ќе му биде зададено, со содржина што ја контролира напаѓачот.“

Некои од payload-ите само запишуваат низа која го означува хостот како ранлив на CVE-2026-87902. Сепак, истражувачите забележале и payload-и кои „запишуваат кратка ознака што извршува shell-команда при пристап“, што укажува на малициозна активност.

Датотеките се поставуваат во /tmp и /var/tmp и имаат имиња како:

  • wp-pear-rce-flag.php
  • poc87902.php
  • luci_<random>.php
  • zeta_<random>.php

Иако безбедносната компанија не објавила пример на функционално барање, предупредила дека забележаните probes користат двојно енкодирани traversal секвенци во pagename, заедно со валиден page_id.

IP-адресите од кои доаѓа активноста и кои треба да се додадат на blocklist се:

  • 169.58.48.193
  • 169.58.48.195
  • 2001:df1:e8c0::106b

Со оглед на активното искористување на CVE-2026-87902, администраторите на веб-страници треба што е можно поскоро да го ажурираат WordPress на верзија 7.1.2 и да ги проверат логовите за знаци на малициозна активност.

Извори:

  • Bleeping Computer – Hackers start exploiting critical WordPress flaw for code execution Bleeping Computer