Die Schwachstelle CVE-2026-87902 betrifft die Art und Weise, wie WordPress Seiten-Templates auflöst. Im Advisory, das WordPress vor zwei Tagen veröffentlichte, heißt es: „Ein nicht authentifizierter Angreifer kann die Seiten-Template-Auflösung von get_page_template() dazu bringen, eine gewählte lesbare lokale .php-Datei außerhalb der Verzeichnisse des aktiven Themes einzubinden." Und weiter: „Wenn die entsprechenden Voraussetzungen sowohl für die Serverumgebung als auch für das aktive Theme erfüllt sind, kann dies zu Remote Code Execution führen." Eine erfolgreiche Ausnutzung hängt damit an zwei Bedingungen.
Gegenüber The Hacker News erklärte das Sicherheitsunternehmen Previdian, es registriere in seinem Honeypot-Netzwerk Angriffsversuche gegen CVE-2026-87902. Die schädlichen Anfragen stammen demnach von einer IP-Adresse (104.194.9[.]227) aus dem US-Bundesstaat New Jersey. Ein Teil der Aktivität ging zudem von einer IP-Adresse in Indonesien aus.
Das Vorgehen der Angreifer folgt einem bekannten Muster: Die Anfragen binden die lokale PHP-Datei /usr/local/lib/php/pearcmd.php ein, schreiben eine Datei nach /tmp/ und laden anschließend ein auf GitHub gehostetes PHP-Upload-Skript nach („raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php").
Patchstack bestätigt die Beobachtungen von Previdian: Die schädlichen Anfragen hätten sich von bloßer Erkundung harmloser Core-Dateien hin zu aktiver Ausnutzung entwickelt, bei der Angreifer „pearcmd.php" einbinden und damit PHP-Dateien auf die Festplatte schreiben. Beobachtet wurden dabei beliebige Schreibvorgänge mit vom Angreifer kontrolliertem PHP-Inhalt an Orten wie „/tmp" und „/var/tmp".
Der erste Ausnutzungsversuch wurde am 22. September 2026 um 11:49 Uhr UTC aufgezeichnet — am selben Tag, an dem die Patches für die Lücke ausgeliefert wurden. Die Telemetriedaten von Previdian verzeichnen insgesamt 68 Ausnutzungsversuche seit dem 23. September 2026.
Trotz der hohen Bewertung dämpft Previdian-Gründer und CEO Ryan Dewhurst die Erwartung einer Kompromittierungswelle: „Auch wenn dies zweifellos eine ernste Schwachstelle ist, machen bestimmte Voraussetzungen eine Ausnutzung weniger wahrscheinlich." Da WordPress standardmäßig automatische Updates aktiviert habe, werde man „wahrscheinlich Massenausnutzungsversuche sehen, aber verhältnismäßig wenige tatsächliche Kompromittierungen".
Angesichts der laufenden Angriffe rät man Website-Betreibern, umgehend auf WordPress 7.1.2 zu aktualisieren — alternativ auf die Zweige 7.0.6, 6.9.9 oder 6.8.10 — und die eigenen Systeme auf Spuren schädlicher Aktivität zu untersuchen.
