Die Voraussetzungen für einen erfolgreichen Angriff sind laut WordPress klar umrissen: Das oberste Verzeichnis des aktiven Child- oder Parent-Themes muss mit „page-“ beginnen, und das Konto des Webservers muss eine bestimmte lokale .php-Datei auf dem Server lesen können. Ist das gegeben, greift der bekannte Weg über pearcmd.php.
„Der bekannte Übergang pearcmd.php→PEAR→RCE lässt sich dafür nutzen, wenn register_argc_argv aktiviert ist. Das offizielle PHP-Image für Docker ist betroffen, ebenso die Standardkonfiguration von cPanel, sofern PHP vor Version 8.5 im Einsatz ist“, heißt es im Advisory.
pearcmd.php ist eigentlich ein Kommandozeilenwerkzeug zur Verwaltung von PEAR-Paketen in PHP-Umgebungen. Auf Servern mit aktiviertem register_argc_argv lässt es sich zur Codeausführung missbrauchen – besonders in Kombination mit einer Local-File-Inclusion- oder Path-Traversal-Schwachstelle, wie sie hier vorliegt.
Zur Liste der Themes mit passendem Verzeichnisaufbau zählt WordPress die Legacy-Themes Twenty Twelve und Twenty Fourteen sowie die Drittanbieter-Themes Neve, Hestia und Sydney.
Behoben wurde die Lücke am 22. September mit WordPress 7.1.2. Weil auch ältere Zweige verwundbar sind, hat das Projekt den Fix bis hinunter zu 4.7.x zurückportiert.
Patchstack registrierte die ersten Ausnutzungsversuche bereits wenige Stunden nach der Veröffentlichung. Die Angreifer haben dabei offenkundig den Patch selbst ausgewertet: „Die Payloads entsprechen exakt der Kodierung, die der Patch adressiert – wer sie gebaut hat, arbeitete also mit dem Diff und nicht mit einer eigenständigen Entdeckung“, so das Unternehmen.
Ausgangspunkt war zunächst ein kleiner Verbund von IP-Adressen, die Aktivität diente der Aufklärung. Bis zum 23. September eskalierte sie nach Angaben von Patchstack zu tatsächlichen Kompromittierungen. „Der Datenverkehr gegen diese CVE liegt inzwischen beim mehr als Zehnfachen dessen, was wir am ersten Abend gesehen haben; er erreicht deutlich mehr Seiten, und die Anfragen haben drei klar erkennbare Phasen durchlaufen“, berichtet die Firma.
Diese drei Stufen sehen so aus: Zuerst prüfen die Angreifer, ob der Zielserver überhaupt verwundbar ist. Danach testen sie, ob sich pearcmd.php einbinden lässt. Im dritten Schritt missbrauchen sie pearcmd.php, um PHP-Inhalte zu schreiben und so Code auf dem System auszuführen.
Da öffentlich verfügbare Scan-Werkzeuge für die Schwachstelle existieren, geht Patchstack davon aus, dass die Angriffsaktivität rund um CVE-2026-87902 weiter zunehmen wird.
