Donnerstag · 24.09.2026 Ausgabe 5514 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-87902

8,1 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle liegt in der Auflösung von Seitenvorlagen (Page Templates): Über die zuständige Funktion zur Ermittlung des Templates lässt sich erreichen, dass eine beliebige, lesbare lokale PHP-Datei eingebunden wird, die außerhalb der Verzeichnisse des aktiven Themes liegt. Ein Angreifer benötigt dafür keine Anmeldung und keine gültigen Zugangsdaten. Die eingebundene Datei wird dabei vom Server ausgeführt, statt nur als Vorlage des aktiven Themes verarbeitet zu werden. Sind zusätzlich bestimmte Voraussetzungen auf Serverseite und im eingesetzten Theme erfüllt, kann daraus die Ausführung beliebigen Codes auf dem betroffenen System entstehen. Der Angreifer muss dazu eine geeignete PHP-Datei mit von ihm kontrollierbarem Inhalt auf dem Server vorfinden oder dorthin bringen. Gelingt dies, erlangt er die Kontrolle über die Webanwendung und kann Daten auslesen, verändern oder den Server dauerhaft übernehmen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln