Angreifer suchen nach verwundbaren WordPress-Installationen und versuchen inzwischen, PHP-Dateien auf Servern abzulegen. Betroffen sind Versionen von 4.7.0 bis 7.1.1.
Wenige Stunden nach der Veröffentlichung von WordPress 7.1.2 registrierte Patchstack erste Sondierungsversuche gegen die inzwischen bekannte Sicherheitslücke CVE-2026-87902. Laut heise haben Angreifer ihr Vorgehen inzwischen ausgeweitet: Sie versuchen, PHP-Dateien auf Servern zu schreiben. Website-Betreiber sollten deshalb zeitnah prüfen, ob ihre Installation bereits aktualisiert wurde.
Was die Sicherheitslücke ermöglicht
CVE-2026-87902 beruht auf einer Path-Traversal-Schwachstelle. Sie ermöglicht Angreifern, ohne Anmeldung lokale PHP-Dateien einzubinden. Unter bestimmten Voraussetzungen bei Server und aktivem Theme kann daraus die Ausführung von Schadcode entstehen.
Patchstack beobachtete zunächst Sondierungsversuche. Seit Mittwoch wurden laut Bericht auch Angriffe mit dem Ziel registriert, PHP-Dateien auf das Dateisystem zu schreiben. Der Traffic auf die Schwachstelle sei seit dem ersten Abend auf mehr als das Zehnfache angestiegen.
Betroffene und behobene WordPress-Versionen
Betroffen sind WordPress-Versionen von 4.7.0 bis einschließlich 7.1.1. Fehlerbereinigte Fassungen stehen für mehrere Zweige bereit:
- WordPress 7.1.2, 7.0.6, 6.9.9 und 6.8.10
- Backports für ältere Versionszweige bis hinunter zu 4.7.37
Wenn du eine betroffene Version betreibst, aktualisiere auf die passende fehlerbereinigte Fassung. Laut heise spielt WordPress den Fix automatisch ein, wenn automatische Updates aktiviert sind.
Hinweise auf mögliche Kompromittierungen
In bislang beobachteten Angriffen wurden PHP-Dateien unter anderem in /tmp und /var/tmp abgelegt. Genannte Dateinamen waren beispielsweise wp-pear-rce-flag.php, poc87902.php sowie Dateien mit den Mustern luci_<random>.php und zeta_<random>.php. Patchstack verweist auf Indikatoren für mögliche Kompromittierungen, anhand derer Verantwortliche ihre WordPress-Instanzen prüfen können.
Was das praktisch für dich bedeutet
Ein verfügbares Update allein klärt nicht, ob eine Installation bereits angegriffen wurde. Prüfe daher, ob deine WordPress-Version betroffen ist und die passende fehlerbereinigte Fassung installiert wurde. Bei betroffenen oder zuvor verwundbaren Instanzen sind auch die genannten Dateipfade und Dateinamen als Hinweise relevant. Der Bericht belegt Angriffsversuche und beobachtete Versuche, PHP-Dateien zu schreiben; er nennt kein Gesamtausmaß der betroffenen Websites.
Kommentare
Anmelden und kommentieren.