Aanvallers maken binnen enkele uren na openbaarmaking misbruik van WordPress CVE-2026-87902

Bedreigingsactoren zijn binnen enkele uren na openbaarmaking actief begonnen met het misbruiken van een kritieke beveiligingsfout in WordPress.

De kwetsbaarheid in kwestie is CVE-2026-87902 (CVSS-score: 9,2), waardoor een niet-geverifieerde aanvaller externe code-uitvoering (RCE) kan verkrijgen.

“Een niet-geverifieerde aanvaller kan ervoor zorgen dat de paginasjabloonresolutie van get_page_template() een gekozen leesbaar lokaal .php-bestand bevat buiten de actieve themamappen”, zei WordPress in een advies dat twee dagen geleden werd uitgebracht. “Als aan relevante randvoorwaarden voor zowel de serveromgeving als het actieve thema wordt voldaan, kan dit leiden tot RCE.”

Succesvolle exploitatie hangt af van het voldoen aan de twee vereisten:

  • Het actieve onderliggende of bovenliggende thema bevat een map op het hoogste niveau waarvan de naam begint met page- (bijvoorbeeld page-templates).
  • Een gekozen lokaal .php-doelbestand bestaat op de server en is leesbaar door het webserveraccount. (bijv. peercmd.php).

In een verklaring gedeeld met The Hacker News zei Previdian dat het misbruikpogingen ziet gericht op CVE-2026-87902 tegen zijn honeypot-netwerk, waarbij de kwaadaardige verzoeken afkomstig zijn van een IP-adres (104.194.9(.)227) in de Amerikaanse staat New Jersey.

Deze verzoeken omvatten het lokale PHP-bestand /usr/local/lib/php/pearcmd.php, het schrijven van een bestand naar /tmp/ en vervolgens het opnemen van een PHP-uploadscript dat wordt gehost op GitHub (“raw.githubusercontent(.)com/MrG3P5/web-shell/refs/heads/main/uploader.php”).

“Hoewel dit ongetwijfeld een ernstige kwetsbaarheid is, maken bepaalde randvoorwaarden uitbuiting minder waarschijnlijk”, zegt Ryan Dewhurst, oprichter en CEO van Previdian. “Omdat WordPress standaard automatische updates heeft ingeschakeld, zullen we waarschijnlijk massale exploitatiepogingen zien, maar relatief weinig daadwerkelijke compromissen.”

Telemetriegegevens van Previdian hebben vanaf 23 september 2026 in totaal 68 exploitatiepogingen geregistreerd. Sommige van deze inspanningen zijn ook afkomstig van een in Indonesië gevestigd IP-adres.

WordPress-beveiligingsbedrijf Patchstack heeft ook gewaarschuwd dat de kwaadaardige verzoeken zich hebben uitgebreid van verkenning van onschadelijke kernbestanden naar actieve exploitatie waarbij aanvallers “pearcmd.php” gebruiken om PHP-bestanden naar schijf te schrijven, wat de bevindingen van Previdian bevestigt.

De eerste exploitatie-inspanning werd geregistreerd op 22 september 2026, om 11:49 uur UTC, dezelfde dag dat er patches voor de fout werden verzonden. Bovendien omvat de activiteit het willekeurig schrijven van bestanden met door de aanvaller bestuurde PHP-inhoud op locaties als “/tmp” en “/var/tmp.” Waargenomen bestandsnamen omvatten –

  • wp-pear-rce-flag.php
  • poc87902.php
  • luci_.php
  • zeta_.php

Sommige van de IP-adressen die verband houden met de kwaadaardige aanvallen –

  • 43.250.53(.)42
  • 180.251.159(.)243
  • 195.178.110(.)247
  • 107.189.14(.)87
  • 45.61.184(.)170
  • 92.246.130(.)76

In het licht van actieve exploitatie worden websitebeheerders geadviseerd om WordPress versie 7.1.2 (of 7.0.6, 6.9.9, 6.8.10) zo snel mogelijk toe te passen en te controleren op tekenen van kwaadwillige activiteit.

Thijs Van der Does