Laut dem offiziellen Advisory kann ein nicht authentifizierter Angreifer die Auflösung von Seitenvorlagen über get_page_template() dazu bringen, eine beliebige lesbare lokale .php-Datei außerhalb der aktiven Theme-Verzeichnisse einzubinden. Für eine tatsächliche Codeausführung müssen allerdings zusätzliche Bedingungen erfüllt sein.
Das WordPress-Advisory weist darauf hin, dass das offizielle PHP-Image für Docker betroffen ist, ebenso die Standardkonfiguration von cPanel, sofern eine PHP-Version vor 8.5 zum Einsatz kommt.
WordPress hat CVE-2026-87902 mit Version 7.1.2 geschlossen. Wegen des kritischen Schweregrads wurden die Korrekturen auf sämtliche Zweige bis hinunter zu 4.7 zurückportiert. Für Ausgaben vor 4.6 wird es keinen Fix geben.
In der ersten, rein aufklärenden Phase versuchten die Angreifer nach Beobachtung von Patchstack, gewöhnliche WordPress-Kerndateien einzubinden – offenbar, um verwundbare Installationen zu identifizieren. Seit heute registrieren die Forscher ein zehnfach höheres Aufkommen an Anfragen zu der Lücke, inklusive einer Stufe, in der Dateien auf die Festplatte geschrieben werden.
“Die dritte Stufe ersetzt config-show durch config-create, was pearcmd bereitwillig nutzt, um eine Datei an einem beliebigen vorgegebenen Ort mit vom Angreifer kontrolliertem Inhalt zu schreiben”, beschreibt Patchstack das Vorgehen.
Ein Teil der beobachteten Nutzlasten schreibt lediglich eine Zeichenkette, die den Host als über CVE-2026-87902 angreifbar markiert. Daneben sahen die Forscher jedoch auch Nutzlasten, die laut eigener Beschreibung “ein kurzes Tag schreiben, das beim Aufruf einen Shell-Befehl ausführt” – ein klarer Hinweis auf bösartige Absichten.
Abgelegt werden die Dateien in /tmp und /var/tmp unter Namen wie wp-pear-rce-flag.php, poc87902.php, luci_<zufall>.php und zeta_<zufall>.php.
Ein funktionsfähiges Anfragebeispiel veröffentlichte die Sicherheitsfirma nicht. Sie weist aber darauf hin, dass die beobachteten Sondierungen doppelt kodierte Traversal-Sequenzen im Parameter ‘pagename’ zusammen mit einer gültigen ‘page_id’ verwenden.
Für eine Sperrliste nennt Patchstack die Quelladressen 169.58.48.193, 169.58.48.195 sowie 2001:df1:e8c0::106b.
Angesichts der aktiven Ausnutzung rät Patchstack Website-Administratoren, so schnell wie möglich auf WordPress 7.1.2 zu aktualisieren und die Protokolldateien auf Spuren der beschriebenen Angriffe zu durchsuchen.
