هکرها شروع به سوء استفاده از نقص مهم وردپرس برای اجرای کد می کنند
عوامل تهدید از کاوش در سایتهای وردپرس آسیبپذیر به CVE-2026-87902 به سوء استفاده از این نقص برای نوشتن فایلها روی دیسکی که دستورات پوسته را هنگام دسترسی اجرا میکنند، حرکت کردهاند. [...]
عوامل تهدید از کاوش در سایتهای وردپرس آسیبپذیر به CVE-2026-87902 به سوء استفاده از این نقص برای نوشتن فایلها روی دیسکی که دستورات پوسته را هنگام دسترسی اجرا میکنند، حرکت کردهاند.
ترافیک حمله اولیه فقط برای شناسایی بود و کمتر از پنج ساعت پس از انتشار پچ در وردپرس 7.1.2 شروع شد. فعالیت های مخرب ده برابر افزایش یافته است و مهاجمان اکنون در حال تلاش برای تحویل محموله هستند.
شرکت امنیتی وردپرس Patchstack گزارش می دهد که اولین درخواست های مخرب را در ساعت 17:44 UTC در 22 سپتامبر از یک گروه کوچک از آدرس های IP که چندین سایت تحت حفاظت خود را هدف قرار می دهند مشاهده کرد.
این مشکل توسط محقق امنیتی Robert Ressl کشف شده است، این مشکل یک باگ پیمایش مسیر تایید نشده است که می تواند تحت شرایط خاصی منجر به اجرای کد از راه دور (RCE) شود.
تیم امنیتی وردپرس ارزیابی می کند که CVE-2026-87902 دارای شدت بحرانی است و امتیاز 9.2 از 10 را به خود اختصاص می دهد.
مشاوره رسمی میگوید: "یک مهاجم تایید نشده میتواند وضوح صفحه-الگوی get_page_template() را شامل یک فایل .php محلی قابل خواندن انتخابی در خارج از فهرستهای موضوع فعال کند."
برای اینکه RCE امکان پذیر باشد، شرایط زیر مورد نیاز است:
توصیه وردپرس اشاره میکند که تصویر رسمی PHP برای Docker تحت تأثیر قرار میگیرد، و همچنین پیکربندی پیشفرض cPanel زمانی که یک نسخه PHP قبل از 8.5 استفاده میشود، تحت تأثیر قرار میگیرد.
وردپرس دیروز با انتشار نسخه 7.1.2 آدرس CVE-2026-87902 را نشان داد و همچنین به دلیل شدت بحرانی نقص، اصلاحات به تمام شاخه ها به 4.7 کاهش یافته است. نسخههای قبل از نسخه 4.6 برای این نقص برطرف نمیشوند.
Patchstack گزارش میدهد که در فعالیت شناسایی مشاهدهشده، مهاجمان سعی کردهاند فایلهای اصلی وردپرس را وارد کنند، ظاهرا برای شناسایی سایتهای آسیبپذیر.
از امروز، محققان متوجه شدند که ترافیک مربوط به این آسیبپذیری ده برابر شده و شامل مرحله نوشتن روی دیسک میشود.
"مرحله سوم config-show را با config-create تعویض می کند، که pearcmd با خوشحالی از آن برای نوشتن یک فایل در هر جایی که گفته می شود، با محتوایی که مهاجم کنترل می کند استفاده می کند."
برخی از محموله ها فقط رشته ای می نویسند که میزبان را به عنوان قابل بهره برداری از طریق CVE-2026-87902 علامت گذاری می کند. با این حال، محققان همچنین محمولههایی را مشاهده کردند که «یک برچسب کوتاه مینویسند که فرمان پوستهای را هنگام دسترسی اجرا میکند» که نشاندهنده فعالیت مخرب است.
فایل ها به /tmp و /var/tmp تحویل داده می شوند و دارای نام هایی مانند wp-pear-rce-flag.php، poc87902.php، luci_<random>.php، و zeta_<random>.php هستند.
اگرچه شرکت امنیتی نمونه درخواست کاری را منتشر نکرد، اما هشدار داد که کاوشگرهای مشاهده شده از توالی پیمایش دوگانه رمزگذاری شده در "pagename" در کنار یک "page_id" معتبر استفاده می کنند.
IP های منبعی که باید به یک لیست بلاک اضافه شوند عبارتند از: 169.58.48.193، 169.58.48.195 و 2001:df1:e8c0::106b.
با توجه به بهره برداری فعال از CVE-2026-87902، مدیران وب سایت باید در اسرع وقت به نسخه 7.1.2 وردپرس به روز شوند و گزارش ها را از نظر فعالیت های مخرب بررسی کنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
نقص Critical Elementor Pro برای تصاحب سایت های وردپرس مورد سوء استفاده قرار گرفت
نقص افزونه پشتیبان وردپرس میلیون ها سایت را در معرض حملات تصاحب قرار می دهد
هکرها از نقص Sangoma Switchvox برای استقرار پوسته های معکوس سوء استفاده می کنند
نقص حیاتی Langflow برای سرقت کلیدهای OpenAI و AWS مورد سوء استفاده قرار گرفت
نقص مهم پوسته وردپرس Avada، RCE صفر کلیک را فعال می کند
متن اصلی (انگلیسی)
Hackers start exploiting critical WordPress flaw for code execution
Threat actors have moved from probing WordPress sites vulnerable to CVE-2026-87902 to exploiting the flaw to write files to disk that execute shell commands when accessed. [...]