Die Schwachstelle liegt in der Auflösung von Seitenvorlagen (Page Templates): Über die zuständige Funktion zur Ermittlung des Templates lässt sich erreichen, dass eine beliebige, lesbare lokale PHP-Datei eingebunden wird, die außerhalb der Verzeichnisse des aktiven Themes liegt. Ein Angreifer benötigt dafür keine Anmeldung und keine gültigen Zugangsdaten. Die eingebundene Datei wird dabei vom Server ausgeführt, statt nur als Vorlage des aktiven Themes verarbeitet zu werden. Sind zusätzlich bestimmte Voraussetzungen auf Serverseite und im eingesetzten Theme erfüllt, kann daraus die Ausführung beliebigen Codes auf dem betroffenen System entstehen. Der Angreifer muss dazu eine geeignete PHP-Datei mit von ihm kontrollierbarem Inhalt auf dem Server vorfinden oder dorthin bringen. Gelingt dies, erlangt er die Kontrolle über die Webanwendung und kann Daten auslesen, verändern oder den Server dauerhaft übernehmen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Angreifer nutzen kritische WordPress-Lücke CVE-2026-87902 für Codeausführung 23.09.2026