Aktívan támadják a WordPress Core sérülékenységét, ágankénti javítás érhető el
A Nemzeti Kiberbiztonsági Intézet riasztást adott ki a WordPress Core hitelesítés nélkül kihasználható, aktívan támadott sérülékenysége (CVE-2026-87902) miatt. A hiba a 4.7.0 és 7.1.1 közötti kiadásokat érinti, és bizonyos téma- és PHP-beállítások mellett távoli kódfuttatásig vezethet. A WordPress-oldalak üzemeltetőinek érdemes azonnal frissíteniük.
Fontos
Aktívan kihasznált, kritikus: CVSS 8.1, NKI-riasztás
Mi a hiba és miért veszélyes
A CVE-2026-87902 azonosítójú, magas súlyosságú sérülékenység (CVSS-pontszáma 8,1 a 10-es skálán) a get_page_template() függvény oldalsablon-feloldását érinti. Egy hitelesítés nélküli támadó elérheti, hogy a WordPress az aktív témakönyvtáron kívüli, olvasható helyi .php fájlt ágyazzon be (Local File Inclusion). Ha a szerverkörnyezet és az aktív téma is teljesít bizonyos feltételeket, a hiba távoli kódfuttatásra (RCE) is kihasználható.
A CISA 2026. szeptember 25-én vette fel a hibát a KEV-katalógusba (a ténylegesen kihasznált sebezhetőségek listája), és az amerikai szövetségi szerveknek 2026. szeptember 28-ig írta elő a javítását; ez a határidő már lejárt. Az NKI 2026. október 1-jén tette közzé riasztását.
Az EPSS-előrejelzés (a FIRST nevű szervezet modellje) szerint 40% az esélye annak, hogy a következő 30 napban bárhol a világon kihasználási kísérletet észlelnek e hiba ellen. Ez nem annak az esélye, hogy egy adott weboldalt megtámadnak: a hibát a CISA szerint már most is aktívan kihasználják. Zsarolóvírusos felhasználásról a CISA adatai alapján nincs ismert információ.
Mikor vezethet kódfuttatáshoz
Az NKI szerint két feltételnek együtt kell teljesülnie:
- Az aktív téma tartalmaz
page-előtagú felső szintű könyvtárat, példáulpage-templatesnevűt. Ez igaz a régi Twenty Twelve és Twenty Fourteen témákra, valamint egyes népszerű külső témákra, köztük a Neve, a Hestia és a Sydney témára. - Létezik a szerveren olvasható célfájl. A támadók a PEAR
pearcmd.phpfájlját használják, ha a PHP-ban aregister_argc_argvértéke On. Ilyenkor a kérés URL-jében átadott paraméterek (query string)$argvformában jutnak el a szkripthez, így a+config-showés a+config-createparancsként értelmeződik. Az NKI szerint a hivatalos Docker php image érintett, ahogy az alapértelmezett cPanel-konfiguráció is, ha 8.5 előtti PHP fut.
Érintett és javított verziók
A javítást ágankénti backport, azaz a régebbi kiadási ágakba visszaültetett javítás adja, így nem kell feltétlenül a legújabb főverzióra váltani. Néhány példa az NKI táblázatából:
- 7.1 ág: 7.1.0-7.1.1 sérülékeny, javítva: 7.1.2
- 7.0 ág: 7.0.0-7.0.5 sérülékeny, javítva: 7.0.6
- 6.9 ág: 6.9.0-6.9.8 sérülékeny, javítva: 6.9.9
- 6.8 ág: 6.8.0-6.8.9 sérülékeny, javítva: 6.8.10
- 6.7 ág: 6.7.0-6.7.8 sérülékeny, javítva: 6.7.9
- 4.7 ág: 4.7.0-4.7.36 sérülékeny, javítva: 4.7.37
A 4.7-es és 7.1-es ág között minden ágra elérhető javított kiadás, a pontos számokat az NKI riasztása tartalmazza.
Átmeneti védelem és a támadás nyomai
A register_argc_argv kikapcsolása nem szünteti meg a fájlbeágyazást, de megszakítja a fent leírt, pearcmd.php-t használó kihasználási láncot: az NKI szerint így információszivárgás továbbra is lehetséges, kódfuttatás ezen a láncon keresztül nem. Amíg a frissítés nem települ, ideiglenes védelmet ad a könyvtárszerkezetben feljebb lépő, úgynevezett path traversal (könyvtárbejárás) szekvenciák, például a %2e%2e kódolású részek tiltása a pagename paraméterben. Az indoklás: egy valódi oldalnév ilyet nem tartalmaz, ezért a tiltás a normál forgalmat nem zavarja.
A hozzáférési naplóban kihasználásra utal, ha:
- a
pagenameparaméterben%2e%2evagy%252e%252eszerepel; - a
pagenameértéketemplates%2fvagy máspage-könyvtárnévvel kezdődik; - a
pagenameés apage_idegyütt jelenik meg a gyökérben vagy az/index.php-n; - bármely kérésben
pearcmd,+config-showvagy+config-createolvasható.
Gyanús az is, ha egy normál oldal URL-je OPML (hírcsatorna-lista) vagy RSS (hírcsatorna) formátumú tartalommal, 200-as kóddal válaszol.
Ha a /tmp vagy a /var/tmp könyvtárban váratlan .php fájl (például wp-pear-rce-flag.php, poc87902.php, luci_<random>.php, zeta_<random>.php) található, a gazdagépet kompromittáltnak kell tekinteni.
A cikk mesterséges intelligencia segítségével készült hivatalos források alapján; a szerkesztőség ellenőrizte és jóváhagyta. Impresszum