Angreifer begannen innerhalb weniger Stunden nach der öffentlichen Bekanntgabe mit der Ausnutzung einer kritischen WordPress-Core-Schwachstelle. Sicherheitsforscher beobachteten, wie sich die Aktivitäten von ersten Sondierungsversuchen hin zu Versuchen entwickelten, schädliche PHP-Dateien zu schreiben und Webshells bereitzustellen.
CVE-2026-87902 betrifft WordPress-Core-Versionen von 4.7.0 bis 7.1.1 und kann unter bestimmten Theme- und Serverbedingungen eine nicht authentifizierte Remotecodeausführung ermöglichen.
WordPress hat korrigierte Versionen veröffentlicht. Administratoren sollten jedoch auch auf verdächtige Aktivitäten prüfen, da die Ausnutzungsversuche nahezu unmittelbar nach der Veröffentlichung der Details begannen.
Angreifer reagierten schnell nach der Bekanntgabe der Lücke
SOC Prime berichtete, dass Patchstack am 22. Sept. gegen 17:44 UTC Sondierungsversuche feststellte – weniger als fünf Stunden, nachdem WordPress 7.1.2 verfügbar geworden war. Bei den ersten Anfragen wurden harmlose WordPress-Core-PHP-Dateien angefordert. Das deutet darauf hin, dass die Angreifer zunächst testeten, ob sich Websites über das verwundbare Verhalten bei der Template-Auflösung erreichen ließen.
Die Aktivitäten wurden bald aggressiver. The Hacker News berichtete, dass Previdian ab dem 23. Sept. 68 Ausnutzungsversuche registrierte, während Patchstack Anfragen beobachtete, mit denen versucht wurde, pearcmd.php einzubinden, von Angreifern kontrollierte PHP-Dateien in temporäre Verzeichnisse zu schreiben und ein PHP-Upload-Skript abzurufen, das auf GitHub gehostet wird.
Previdian-CEO Ryan Dewhurst erklärte, die Schwachstelle sei schwerwiegend, auch wenn ihre Voraussetzungen erfolgreiche Angriffe begrenzen könnten. „Wahrscheinlich werden wir massenhafte Ausnutzungsversuche sehen, aber vergleichsweise wenige tatsächliche Kompromittierungen“, sagte Dewhurst laut The Hacker News.
Remotecodeausführung erfordert bestimmte Theme- und Serverbedingungen
Laut GitHub bewertete WordPress CVE-2026-87902 mit 9,2 als kritisch. In der offiziellen Sicherheitsmitteilung wurde erläutert, dass ein nicht authentifizierter Angreifer die Auflösung von get_page_template() manipulieren kann, um eine ausgewählte lesbare PHP-Datei außerhalb der aktiven Theme-Verzeichnisse einzubinden.
Für die Remotecodeausführung müssen zwei wesentliche Bedingungen erfüllt sein. Das aktive übergeordnete oder untergeordnete Theme muss ein Verzeichnis auf oberster Ebene enthalten, dessen Name mit page- beginnt, etwa page-templates. Außerdem muss der Server eine lesbare lokale PHP-Datei enthalten, die beim Einbinden missbraucht werden kann.
WordPress nannte Twenty Twelve, Twenty Fourteen, Neve, Hestia und Sydney als Beispiele für Themes mit der entsprechenden Verzeichnisstruktur. Die Schwachstelle selbst liegt im WordPress Core, sodass die Verwendung eines dieser Themes nicht automatisch bedeutet, dass eine Website erfolgreich angegriffen werden kann.
WordPress-Administratoren sollten patchen und auf eine Kompromittierung prüfen
Wordfence warnte, dass Administratoren nicht anhand der aktuellen Serverbedingungen entscheiden sollten, ob sie mit der Aktualisierung warten können. Themes, Plugins, PHP-Pakete und Serverkonfigurationen können sich ändern, während das verwundbare Verhalten im Core bestehen bleibt.
Administratoren sollten:
- WordPress Core sofort aktualisieren. Die korrigierten Versionen umfassen WordPress 7.1.2, 7.0.6, 6.9.9 und 6.8.10. Außerdem wurden die Fehlerbehebungen auf ältere, weiterhin unterstützte Entwicklungszweige zurückportiert.
- Protokolle und Dateiänderungen überprüfen. Achten Sie auf ungewöhnliche Traversierungsanfragen, Verweise auf lokale PHP-Dateien, neu erstellte PHP-Dateien, unerwartete PHP-Prozesse, ausgehende Verbindungen oder nicht autorisierte Administratorkonten.
- WAF-Schutz als zusätzliche Schutzschicht betrachten. Wordfence hat für einige Kunden Firewall-Schutzmaßnahmen veröffentlicht. Das Unternehmen empfiehlt jedoch weiterhin, den Core zu patchen, statt sich allein auf die Filterung zu verlassen.
Websites, die online waren, als die Details zum Exploit öffentlich wurden, sollten die Aktualisierung und die Untersuchung als getrennte Schritte betrachten. Das Einspielen des Patches schließt den verwundbaren Pfad, während die Überprüfung der Aktivitäten ab dem 22. Sept. dabei helfen kann festzustellen, ob Angreifer die Website vor der Installation der Fehlerbehebung erreicht haben.
führte zum Weiterbetrieb von 3,25 Millionen WordPress-Websites mit anfälligen Plugin-Versionen.





