Cybercriminelen zijn begonnen met het actief misbruiken van een kritieke kwetsbaarheid in WordPress, aangeduid als CVE-2026-87902, waarmee zij kwaadaardige code kunnen uitvoeren. De aanvallen begonnen minder dan vijf uur na de release van de patch in WordPress versie 7.1.2. Aanvankelijk richtte het verkeer zich op verkenning, maar inmiddels is de kwaadaardige activiteit met een factor tien toegenomen en proberen aanvallers payloads te plaatsen die shell-commando's uitvoeren wanneer ze worden benaderd.
De kwetsbaarheid, ontdekt door beveiligingsonderzoeker Robert Ressl, betreft een ongeauthenticeerde path traversal-bug die onder bepaalde voorwaarden kan leiden tot remote code execution (RCE). Volgens de officiële advisering van het WordPress security team heeft CVE-2026-87902 een kritieke ernstscore van 9,2 uit 10. De fout maakt het mogelijk dat een aanvaller via de functie get_page_template() een lokaal .php-bestand buiten de actieve themamappen kan inladen, mits het thema een top-level map heeft die begint met 'page-' en het doelbestand leesbaar is voor de webserver.
De advisering vermeldt dat ook de officiële PHP Docker-image en standaard cPanel-configuraties met PHP-versies ouder dan 8.5 kwetsbaar zijn. WordPress heeft de patch teruggeport naar alle versies vanaf 4.7, maar oudere versies krijgen geen update. Volgens Patchstack werden aanvankelijk gewone WordPress-corebestanden ingeladen om kwetsbare sites te identificeren. Inmiddels worden bestanden geschreven naar /tmp en /var/tmp met namen als wp-pear-rce-flag.php en poc87902.php, die shell-commando's kunnen uitvoeren bij toegang.
De aanvallen maken gebruik van dubbel-geëncodeerde traversal-sequenties in de parameter 'pagename' in combinatie met een geldige 'page_id'. Bekende kwaadaardige IP-adressen zijn onder andere 169.58.48.193, 169.58.48.195 en 2001:df1:e8c0::106b. Websitebeheerders worden dringend geadviseerd om zo snel mogelijk te updaten naar WordPress 7.1.2 en hun logs te controleren op verdachte activiteiten.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *