WordPress-Lücke CVE-2026-87902 für Codeausführung genutzt

WordPress-Lücke CVE-2026-87902 für Codeausführung genutzt

Angreifer suchen nicht mehr nur nach WordPress-Seiten, die für CVE-2026-87902 anfällig sind. Inzwischen nutzen sie die Schwachstelle aus, um Dateien einzuschleusen, die beim Aufruf Shell-Befehle ausführen. Das berichtet das auf WordPress-Sicherheit spezialisierte Unternehmen Patchstack.

Die Lücke wurde mit WordPress 7.1.2 geschlossen. Weniger als fünf Stunden nach der Veröffentlichung begannen die ersten Scans. Seitdem hat sich der bösartige Datenverkehr verzehnfacht, und die Angreifer versuchen nun, Schadcode auszuliefern.

Nach Angaben von Patchstack gingen die ersten bösartigen Anfragen am 22. September um 17:44 Uhr UTC ein. Sie stammten von einer kleinen Gruppe von IP-Adressen und richteten sich gegen mehrere Seiten, die das Unternehmen schützt.

Path-Traversal-Lücke mit kritischer Einstufung

Entdeckt hat das Problem der Sicherheitsforscher Robert Ressl. Es handelt sich um eine Path-Traversal-Lücke, die keine Authentifizierung erfordert und unter bestimmten Bedingungen zur Ausführung von Code aus der Ferne (Remote Code Execution, RCE) führen kann. Über Path-Traversal-Schwachstellen gelangen Angreifer an Dateien außerhalb der Verzeichnisse, auf die eine Anwendung eigentlich zugreifen soll.

Das WordPress-Sicherheitsteam stufte CVE-2026-87902 als kritisch ein und vergab 9,2 von 10 Punkten.

Laut dem offiziellen Sicherheitshinweis kann ein nicht authentifizierter Angreifer die Auflösung der Seitenvorlagen in get_page_template() dazu bringen, eine beliebige lesbare lokale .php-Datei einzubinden, selbst wenn diese außerhalb der Verzeichnisse des aktiven Themes liegt.

Codeausführung ist nicht auf jeder Seite möglich. Dafür müssen mehrere Voraussetzungen erfüllt sein:

  • Das aktive Parent- oder Child-Theme muss auf oberster Ebene ein Verzeichnis enthalten, dessen Name mit page- beginnt, etwa page-templates.
  • Der Angreifer muss eine lokale .php-Datei ansteuern, die tatsächlich existiert.
  • Das Benutzerkonto des Webservers muss diese Datei lesen können.

Als Beispiel für eine verwertbare Datei nennt der Hinweis pearcmd.php, sofern die PHP-Einstellung register_argc_argv aktiviert ist. Außerdem führt er zwei verbreitete Umgebungen als betroffen auf: das offizielle PHP-Image für Docker und die Standardkonfiguration von cPanel mit einer PHP-Version älter als 8.5. cPanel ist eine weit verbreitete Verwaltungsoberfläche für Webhosting.

Die Korrektur steckt in WordPress 7.1.2. Wegen des Schweregrads hat das WordPress-Team sie zudem auf alle Versionszweige bis hinunter zu 4.7 zurückportiert. Versionen vor 4.6 erhalten laut dem Bericht keinen Fix.

Vom Auskundschaften zum Schreiben von Dateien

Laut Patchstack diente der anfängliche Datenverkehr der Aufklärung. Die Angreifer versuchten, gewöhnliche WordPress-Kerndateien einzubinden, vermutlich um herauszufinden, welche Seiten angreifbar sind.

Am 23. September änderte sich das. Die Forscher stellten fest, dass der mit der Lücke verbundene Datenverkehr um das Zehnfache anstieg und nun auch eine Phase umfasst, in der Dateien auf die Festplatte geschrieben werden.

„In der dritten Phase wird config-show durch config-create ersetzt, womit pearcmd bereitwillig eine Datei an jeden beliebigen Ort schreibt, mit Inhalten, die der Angreifer bestimmt“, erklärte Patchstack.

Nicht jede Nutzlast ist schädlich. Manche schreiben lediglich eine Zeichenfolge, die den Host als angreifbar markiert. Andere hingegen „schreiben einen kurzen Tag, der beim Aufruf einen Shell-Befehl ausführt“, was die Forscher als Hinweis auf böswillige Absichten werten.

Die abgelegten Dateien landen in /tmp und /var/tmp. Beobachtet wurden unter anderem folgende Dateinamen:

  • wp-pear-rce-flag.php
  • poc87902.php
  • luci_.php
  • zeta_.php

Eine funktionierende Anfrage hat Patchstack nicht veröffentlicht. Das Unternehmen teilte jedoch mit, dass die Angriffsversuche doppelt kodierte Traversal-Sequenzen im Parameter pagename zusammen mit einer gültigen page_id verwenden.

Patchstack empfiehlt, drei Quelladressen zu blockieren: 169.58.48.193, 169.58.48.195 und 2001:df1:e8c0::106b.

Administratoren sollten so schnell wie möglich auf WordPress 7.1.2 aktualisieren. Außerdem sollten sie ihre Logs auf Anzeichen eines Angriffs prüfen, darunter unerwartete .php-Dateien in den oben genannten temporären Verzeichnissen.

Unsere Einschätzung

Die eigentliche Warnung steckt im Zeitablauf. Die ersten Sondierungen begannen wenige Stunden nach dem Patch, die Auslieferung von Schadcode etwa einen Tag später. Das deutet darauf hin, dass Angreifer Sicherheitshinweise genauso aufmerksam lesen wie Verteidiger, wenn nicht sogar aufmerksamer. Es passt zu einem Muster, über das wir in diesem Monat mehrfach berichtet haben. Sowohl die RCE-Lücke im VPN von Check Point als auch die SQL-Injection-Schwachstelle in Roundcube wurden kurz nach Erscheinen der Korrekturen ausgenutzt.

Auf dem Papier sind die Voraussetzungen für RCE eng gefasst. Dass jedoch das offizielle PHP-Image für Docker und Standardinstallationen von cPanel betroffen sind, bedeutet, dass viele gewöhnliche Hosting-Umgebungen infrage kommen könnten. Am stärksten gefährdet sind Seiten, die auf sehr alten WordPress-Versionen ohne zurückportierten Fix festhängen.

Beobachten sollte man auch, ob die „Markierungsdateien“ der Auftakt zu größeren Kampagnen sind. Listen mit bestätigt angreifbaren Hosts sind für jeden nützlich, der Angriffe im großen Stil plant. Bei Schwachstellen in anderen Produkten verlief es genau so, wie die TeamCity-Lücke zeigt, die inzwischen von Ransomware-Banden genutzt wird. Zügig zu patchen und die temporären Verzeichnisse zu prüfen, scheint derzeit die sicherere Wahl zu sein.