WordPress 漏洞 CVE‑2026‑87902 公布後即遭攻擊者利用
核心重點
9 月 22 日 WordPress 釋出 7.1.2 版,修補嚴重的路徑遍歷漏洞 CVE‑2026‑87902。資安公司 Patchstack 於同日 11:49 UTC 首度偵測到針對該漏洞的利用行為,僅在數小時內即從偵測階段演變為寫入惡意 PHP 檔案、執行 Shell 指令的實際攻擊。
漏洞背景與攻擊流程
-
漏洞類型:路徑遍歷(Path Traversal)+ 本機檔案包含(Local File Inclusion, LFI)。攻擊者可藉由特製請求讀取或寫入伺服器任意檔案,進一步取得執行程式碼的權限。
-
發佈與修補:WordPress 開發團隊於 9 月 22 日同步發布 7.1.2 版,並由資安研究員 Robert Ressl 公布 PoC(概念驗證程式碼)說明漏洞細節。
-
攻擊階段
-
偵測階段:攻擊者對核心檔案發送特製請求,觀察回應判斷 LFI 是否成功。
-
條件確認:檢測目標伺服器是否存在
pearcmd.php(PEAR 套件的指令執行入口),並透過register_argc_argv讓查詢字串參數傳遞至該程式,以驗證後續執行環境。 -
惡意寫入與執行:將控制的 PHP 程式碼寫入
/tmp或/var/tmp目錄,部分僅寫入標記字串以建構可利用主機清單,另有檔案內含執行 Shell 命令的惡意載荷,顯示攻擊已從偵測轉為實際執行。
-
截至 9 月 23 日,Patchstack 觀測到的攻擊流量較首波增加逾十倍,且已出現寫入檔案與執行指令的行為,說明威脅快速升級。
影響與後續建議
-
受影響範圍:所有未即時升級至 7.1.2 版的 WordPress 網站皆可能遭受 LFI 攻擊,尤其使用 PEAR 套件且未關閉
register_argc_argv的環境更易成為目標。 -
即時防護:
-
緊急升級:立刻將 WordPress 核心升至 7.1.2 或更新版。
-
檢查檔案:搜尋
/tmp、/var/tmp目錄下的可疑 PHP 檔案,特別是名稱不符合常規的檔案。 -
關閉不必要功能:若未使用 PEAR,建議移除或停用
pearcmd.php,並將register_argc_argv設為Off。 -
監控日誌:加強 Web 伺服器與 PHP 錯誤日誌的即時監控,留意異常的 LFI 請求或 Shell 執行痕跡。
-
未來展望
CVE‑2026‑87902 的快速被濫用再次提醒,漏洞公開即是攻擊窗口。資安社群與軟體供應商需要在披露前完成更完整的驗證與自動化測試,同時提供緊急升級指引。對於網站管理者而言,保持核心、外掛與套件的即時更新、定期進行安全掃描,已成為基本防線。未來若出現類似的路徑遍歷漏洞,預期攻擊者仍會沿用「偵測 → 條件驗證 → 惡意寫入」的三階段模式,唯有提前佈署偵測規則與最小化可執行程式碼的暴露面,才能在第一時間阻斷威脅。
資訊安全無捷徑,唯有持續的防禦與快速的回應。