WordPress-Lücke CVE-2026-87902 wird aktiv angegriffen

Stefan Petri
veröffentlicht:
Lesezeit: 3 min
Bilder & Text mit Hilfe von KI erstellt
Ein offener Serverschrank im Halbdunkel, davor eine beschädigte Papierdatei und ein kleiner Schutzschild als Symbole für Sicherheitslücke und Update.

Angreifer suchen nach verwundbaren WordPress-Installationen und versuchen inzwischen, PHP-Dateien auf Servern abzulegen. Betroffen sind Versionen von 4.7.0 bis 7.1.1.

Wenige Stunden nach der Veröffentlichung von WordPress 7.1.2 registrierte Patchstack erste Sondierungsversuche gegen die inzwischen bekannte Sicherheitslücke CVE-2026-87902. Laut heise haben Angreifer ihr Vorgehen inzwischen ausgeweitet: Sie versuchen, PHP-Dateien auf Servern zu schreiben. Website-Betreiber sollten deshalb zeitnah prüfen, ob ihre Installation bereits aktualisiert wurde.

Was die Sicherheitslücke ermöglicht

CVE-2026-87902 beruht auf einer Path-Traversal-Schwachstelle. Sie ermöglicht Angreifern, ohne Anmeldung lokale PHP-Dateien einzubinden. Unter bestimmten Voraussetzungen bei Server und aktivem Theme kann daraus die Ausführung von Schadcode entstehen.

Patchstack beobachtete zunächst Sondierungsversuche. Seit Mittwoch wurden laut Bericht auch Angriffe mit dem Ziel registriert, PHP-Dateien auf das Dateisystem zu schreiben. Der Traffic auf die Schwachstelle sei seit dem ersten Abend auf mehr als das Zehnfache angestiegen.

Betroffene und behobene WordPress-Versionen

Betroffen sind WordPress-Versionen von 4.7.0 bis einschließlich 7.1.1. Fehlerbereinigte Fassungen stehen für mehrere Zweige bereit:

  • WordPress 7.1.2, 7.0.6, 6.9.9 und 6.8.10
  • Backports für ältere Versionszweige bis hinunter zu 4.7.37

Wenn du eine betroffene Version betreibst, aktualisiere auf die passende fehlerbereinigte Fassung. Laut heise spielt WordPress den Fix automatisch ein, wenn automatische Updates aktiviert sind.

Hinweise auf mögliche Kompromittierungen

In bislang beobachteten Angriffen wurden PHP-Dateien unter anderem in /tmp und /var/tmp abgelegt. Genannte Dateinamen waren beispielsweise wp-pear-rce-flag.php, poc87902.php sowie Dateien mit den Mustern luci_<random>.php und zeta_<random>.php. Patchstack verweist auf Indikatoren für mögliche Kompromittierungen, anhand derer Verantwortliche ihre WordPress-Instanzen prüfen können.

Was das praktisch für dich bedeutet

Ein verfügbares Update allein klärt nicht, ob eine Installation bereits angegriffen wurde. Prüfe daher, ob deine WordPress-Version betroffen ist und die passende fehlerbereinigte Fassung installiert wurde. Bei betroffenen oder zuvor verwundbaren Instanzen sind auch die genannten Dateipfade und Dateinamen als Hinweise relevant. Der Bericht belegt Angriffsversuche und beobachtete Versuche, PHP-Dateien zu schreiben; er nennt kein Gesamtausmaß der betroffenen Websites.

Weiterlernen auf TutKit

Quellen

Veröffentlicht am von Stefan Petri
Veröffentlicht am:
Von Stefan Petri
Stefan Petri betreibt zusammen mit seinem Bruder Matthias das beliebte Fachforum PSD-Tutorials.de sowie die E-Learning-Plattform TutKit.com, die in der Aus- und Fortbildung digitaler beruflicher Kompetenzen einen Schwerpunkt setzt. 

Kommentare

Anmelden und kommentieren.

Zurück zur Übersicht