Nur wenige Stunden nach dem zweiten WordPress-Update dieser Woche begannen Cyberkriminelle mit Angriffen auf die darin geschlossene kritische Sicherheitslücke CVE-2026-87902. Die Schwachstelle betrifft WordPress-Versionen von 4.7.0 bis einschließlich 7.1.1 und erlaubt Angreifern, ohne vorherige Anmeldung über einen Path-Traversal-Angriff lokale PHP-Dateien einzubinden. Unter bestimmten Voraussetzungen, die Server und aktives Theme betreffen, lässt sich das zur Ausführung von Schadcode nutzen. Patchstack bewertet den CVSS-Score mit 9.2.
Wie der Angriff abläuft
Im Mittelpunkt steht die Datei pearcmd.php. Die Angriffe verlaufen mehrstufig: Zunächst testen die Angreifer mit harmlosen Dateizugriffen, ob eine Instanz verwundbar ist. Danach folgt der Zugriff auf pearcmd.php in drei verschiedenen Verzeichnissen auf dem Host. Im dritten Schritt nutzen sie den Befehl config-create, um eigene PHP-Inhalte in beliebige Dateien zu schreiben und so Schadcode auszuführen.
In beobachteten Angriffen wurden Dateien in /tmp und /var/tmp abgelegt, etwa unter Namen wie wp-pear-rce-flag.php oder poc87902.php. Da /tmp nicht aus dem Web erreichbar ist, sehen Sicherheitsforscher darin eher den Nachweis erfolgreicher Codeausführung als eine persistente Backdoor. Über denselben Weg können Angreifer Dateien aber auch an webzugänglichen Orten ablegen. User-Agents in den Angriffsdaten deuten darauf hin, dass öffentlicher Proof-of-Concept-Code und eine Nuclei-Vorlage kursieren, was die Einstiegshürde deutlich senkt. Der Angriffs-Traffic hat sich seit dem ersten Abend mehr als verzehnfacht.
Was jetzt zu tun ist
WordPress-Admins sollten Instanzen sofort auf 7.1.2, 7.0.6, 6.9.9 oder 6.8.10 aktualisieren. Backports stehen für alle älteren Zweige bis zu Version 4.7.37 bereit. Wer automatische Updates aktiviert hat, bekommt den Fix selbstständig eingespielt. Patchstack hat in seiner Analyse außerdem Indicators of Compromise veröffentlicht, mit denen geprüft werden kann, ob eine Instanz bereits kompromittiert wurde.