WordPress-lek CVE-2026-87902 misbruikt voor code-uitvoering
Aanvallers scannen niet langer alleen naar WordPress-sites die kwetsbaar zijn voor CVE-2026-87902. Ze misbruiken het lek nu ook om bestanden te plaatsen die shellopdrachten uitvoeren zodra ze worden opgevraagd. Dat meldt het WordPress-beveiligingsbedrijf Patchstack.
De kwetsbaarheid is gedicht in WordPress 7.1.2. Minder dan vijf uur na die release begon het scannen al. Sindsdien is het kwaadaardige verkeer vertienvoudigd en proberen aanvallers nu payloads af te leveren.
Volgens Patchstack kwamen de eerste kwaadaardige verzoeken binnen om 17:44 UTC op 22 september. Ze kwamen van een klein aantal IP-adressen en waren gericht op meerdere sites die het bedrijf beveiligt.
Een path traversal-lek met een kritieke score
Beveiligingsonderzoeker Robert Ressl ontdekte het probleem. Het gaat om een path traversal-lek waarvoor geen authenticatie nodig is en dat onder bepaalde omstandigheden kan leiden tot het op afstand uitvoeren van code (RCE). Via path traversal-lekken kan een aanvaller bestanden bereiken buiten de mappen die een applicatie hoort te gebruiken.
Het beveiligingsteam van WordPress beoordeelde CVE-2026-87902 als kritiek, met een score van 9,2 op 10.
Volgens de officiële advisory kan een niet-geauthenticeerde aanvaller de bepaling van paginasjablonen in get_page_template() dwingen een leesbaar lokaal .php-bestand naar keuze in te laden, ook als dat bestand buiten de mappen van het actieve thema staat.
Code uitvoeren lukt niet op elke site. Daarvoor moet aan een aantal voorwaarden worden voldaan:
- Het actieve hoofd- of childthema moet een map op het hoogste niveau hebben waarvan de naam begint met
page-, zoalspage-templates. - De aanvaller moet een lokaal .php-bestand kiezen dat daadwerkelijk bestaat.
- Het account van de webserver moet dat bestand kunnen lezen.
De advisory noemt pearcmd.php als voorbeeld van een bruikbaar bestand wanneer de PHP-instelling register_argc_argv is ingeschakeld. Ook worden twee veelvoorkomende omgevingen als kwetsbaar genoemd: het officiële PHP-image voor Docker en de standaardconfiguratie van cPanel bij een PHP-versie ouder dan 8.5. cPanel is een veelgebruikt controlepaneel voor webhosting.
De oplossing zit in WordPress 7.1.2. Vanwege de ernst heeft het WordPress-team de fix ook teruggezet naar alle versietakken tot en met 4.7. Volgens het rapport krijgen versies van vóór 4.6 geen oplossing.
Van verkenning naar het wegschrijven van bestanden
Volgens Patchstack ging het in eerste instantie om verkenningsverkeer. De aanvallers probeerden gewone kernbestanden van WordPress in te laden, vermoedelijk om te achterhalen welke sites kwetsbaar waren.
Op 23 september veranderde dat. De onderzoekers zagen het verkeer rond het lek vertienvoudigen, en daar zit nu ook een fase bij waarin bestanden naar schijf worden geschreven.
"In de derde fase wordt config-show vervangen door config-create, waarmee pearcmd zonder morren een bestand wegschrijft waar het maar wordt opgedragen, met inhoud die de aanvaller bepaalt," legt Patchstack uit.
Niet elke payload is schadelijk. Sommige schrijven alleen een tekenreeks weg die aangeeft dat de host misbruikt kan worden. Andere "schrijven echter een korte tag weg die bij opvragen een shellopdracht uitvoert", wat de onderzoekers zien als een teken van kwade bedoelingen.
De geplaatste bestanden komen terecht in /tmp en /var/tmp. Waargenomen bestandsnamen zijn onder meer:
- wp-pear-rce-flag.php
- poc87902.php
- luci_.php
- zeta_.php
Patchstack heeft geen werkend verzoek gepubliceerd. Wel meldt het bedrijf dat de pogingen dubbel gecodeerde traversal-reeksen gebruiken in de parameter pagename, samen met een geldige page_id.
Het bedrijf raadt aan drie bronadressen te blokkeren: 169.58.48.193, 169.58.48.195 en 2001:df1:e8c0::106b.
Beheerders doen er goed aan zo snel mogelijk bij te werken naar WordPress 7.1.2. Daarnaast moeten ze hun logbestanden nalopen op sporen van misbruik, waaronder onverwachte .php-bestanden in de genoemde tijdelijke mappen.
Onze analyse
De tijdlijn is hier de belangrijkste waarschuwing. Het aftasten begon binnen enkele uren na de patch en ongeveer een dag later werden de eerste payloads afgeleverd. Dat wijst erop dat aanvallers beveiligingsadviezen minstens zo nauwkeurig lezen als verdedigers, zo niet nauwkeuriger. Het past in een patroon waarover we deze maand al herhaaldelijk schreven. Zowel het RCE-lek in de VPN van Check Point als de SQL-injectiebug in Roundcube werden kort na het verschijnen van een oplossing al misbruikt.
Op papier zijn de voorwaarden voor RCE beperkt. Toch betekent het feit dat het officiële PHP-image voor Docker en standaardinstallaties van cPanel kwetsbaar zijn, dat veel gewone hostingomgevingen in aanmerking kunnen komen. Sites die vastzitten op zeer oude WordPress-versies zonder teruggezette fix lopen het grootste risico.
Het is ook de moeite waard om in de gaten te houden of de 'markeer'-bestanden de opmaat zijn naar grotere campagnes. Lijsten met bevestigd kwetsbare hosts zijn goud waard voor iedereen die grootschalig misbruik voorbereidt. Lekken in andere producten gingen al eerder die kant op, zoals bij de TeamCity-bug die nu door ransomwarebendes wordt gebruikt. Snel patchen en tijdelijke mappen controleren lijkt nu de veiligste keuze.
Sponsored Recommended for you – discover more →
