XMX
Biztonság Figyelmeztetés 3 perc olvasás

Aktívan támadják a WordPress Core sérülékenységét, ágankénti javítás érhető el

A Nemzeti Kiberbiztonsági Intézet riasztást adott ki a WordPress Core hitelesítés nélkül kihasználható, aktívan támadott sérülékenysége (CVE-2026-87902) miatt. A hiba a 4.7.0 és 7.1.1 közötti kiadásokat érinti, és bizonyos téma- és PHP-beállítások mellett távoli kódfuttatásig vezethet. A WordPress-oldalak üzemeltetőinek érdemes azonnal frissíteniük.

XMX szerkesztőség · Szerkesztette: Húszár Róbert

Hivatalos forrásokból, kézi jóváhagyással

Facebook X LinkedIn
Sérülékeny weboldal-könyvtárszerkezetet és szervert ábrázoló illusztráció
Sérülékeny weboldal-könyvtárszerkezetet és szervert ábrázoló illusztráció AI-generált illusztráció

Fontos

Aktívan kihasznált, kritikus: CVSS 8.1, NKI-riasztás

Mi a hiba és miért veszélyes

A CVE-2026-87902 azonosítójú, magas súlyosságú sérülékenység (CVSS-pontszáma 8,1 a 10-es skálán) a get_page_template() függvény oldalsablon-feloldását érinti. Egy hitelesítés nélküli támadó elérheti, hogy a WordPress az aktív témakönyvtáron kívüli, olvasható helyi .php fájlt ágyazzon be (Local File Inclusion). Ha a szerverkörnyezet és az aktív téma is teljesít bizonyos feltételeket, a hiba távoli kódfuttatásra (RCE) is kihasználható.

A CISA 2026. szeptember 25-én vette fel a hibát a KEV-katalógusba (a ténylegesen kihasznált sebezhetőségek listája), és az amerikai szövetségi szerveknek 2026. szeptember 28-ig írta elő a javítását; ez a határidő már lejárt. Az NKI 2026. október 1-jén tette közzé riasztását.

Az EPSS-előrejelzés (a FIRST nevű szervezet modellje) szerint 40% az esélye annak, hogy a következő 30 napban bárhol a világon kihasználási kísérletet észlelnek e hiba ellen. Ez nem annak az esélye, hogy egy adott weboldalt megtámadnak: a hibát a CISA szerint már most is aktívan kihasználják. Zsarolóvírusos felhasználásról a CISA adatai alapján nincs ismert információ.

Mikor vezethet kódfuttatáshoz

Az NKI szerint két feltételnek együtt kell teljesülnie:

  • Az aktív téma tartalmaz page- előtagú felső szintű könyvtárat, például page-templates nevűt. Ez igaz a régi Twenty Twelve és Twenty Fourteen témákra, valamint egyes népszerű külső témákra, köztük a Neve, a Hestia és a Sydney témára.
  • Létezik a szerveren olvasható célfájl. A támadók a PEAR pearcmd.php fájlját használják, ha a PHP-ban a register_argc_argv értéke On. Ilyenkor a kérés URL-jében átadott paraméterek (query string) $argv formában jutnak el a szkripthez, így a +config-show és a +config-create parancsként értelmeződik. Az NKI szerint a hivatalos Docker php image érintett, ahogy az alapértelmezett cPanel-konfiguráció is, ha 8.5 előtti PHP fut.

Érintett és javított verziók

A javítást ágankénti backport, azaz a régebbi kiadási ágakba visszaültetett javítás adja, így nem kell feltétlenül a legújabb főverzióra váltani. Néhány példa az NKI táblázatából:

  • 7.1 ág: 7.1.0-7.1.1 sérülékeny, javítva: 7.1.2
  • 7.0 ág: 7.0.0-7.0.5 sérülékeny, javítva: 7.0.6
  • 6.9 ág: 6.9.0-6.9.8 sérülékeny, javítva: 6.9.9
  • 6.8 ág: 6.8.0-6.8.9 sérülékeny, javítva: 6.8.10
  • 6.7 ág: 6.7.0-6.7.8 sérülékeny, javítva: 6.7.9
  • 4.7 ág: 4.7.0-4.7.36 sérülékeny, javítva: 4.7.37

A 4.7-es és 7.1-es ág között minden ágra elérhető javított kiadás, a pontos számokat az NKI riasztása tartalmazza.

Átmeneti védelem és a támadás nyomai

A register_argc_argv kikapcsolása nem szünteti meg a fájlbeágyazást, de megszakítja a fent leírt, pearcmd.php-t használó kihasználási láncot: az NKI szerint így információszivárgás továbbra is lehetséges, kódfuttatás ezen a láncon keresztül nem. Amíg a frissítés nem települ, ideiglenes védelmet ad a könyvtárszerkezetben feljebb lépő, úgynevezett path traversal (könyvtárbejárás) szekvenciák, például a %2e%2e kódolású részek tiltása a pagename paraméterben. Az indoklás: egy valódi oldalnév ilyet nem tartalmaz, ezért a tiltás a normál forgalmat nem zavarja.

A hozzáférési naplóban kihasználásra utal, ha:

  • a pagename paraméterben %2e%2e vagy %252e%252e szerepel;
  • a pagename értéke templates%2f vagy más page- könyvtárnévvel kezdődik;
  • a pagename és a page_id együtt jelenik meg a gyökérben vagy az /index.php-n;
  • bármely kérésben pearcmd, +config-show vagy +config-create olvasható.

Gyanús az is, ha egy normál oldal URL-je OPML (hírcsatorna-lista) vagy RSS (hírcsatorna) formátumú tartalommal, 200-as kóddal válaszol.

Ha a /tmp vagy a /var/tmp könyvtárban váratlan .php fájl (például wp-pear-rce-flag.php, poc87902.php, luci_<random>.php, zeta_<random>.php) található, a gazdagépet kompromittáltnak kell tekinteni.

A cikk mesterséges intelligencia segítségével készült hivatalos források alapján; a szerkesztőség ellenőrizte és jóváhagyta. Impresszum