Kerentanan  ·  2026-09-26

KEV: WordPress Core remote file inclusion yang dieksploitasi aktif (CVE-2026-87902)

KerentananHigh dampakGlobalCVE-2026-87902
CISA menambahkan WordPress-Core remote file inclusion (CVE-2026-87902) ke KEV pada 25 September 2026 dengan konfirmasi eksploitasi; RFI tanpa autentikasi dapat menjadi RCE di host.
WordPress menghosting ribuan plugin AI/chatbot dan endpoint agen; RCE tanpa autentikasi di inti membahayakan seluruh situs termasuk fitur AI dan data yang disimpannya - prioritas penambalan segera.
Remote file inclusion tanpa autentikasi: resolusi template halaman dapat menyertakan file .php lokal yang dapat dibaca dan dipilih di luar direktori tema aktif, yang mengarah pada eksekusi kode jarak jauh; penambahan CISA KEV 25 September 2026 mengonfirmasi eksploitasi di dunia nyata.
WordPress Core (resolusi template halaman RFI)
Terapkan pembaruan keamanan WordPress Core (GHSA-7hp8-65ch-5whp) segera; ikuti panduan BOD 26-04.
CISA KEV catalogWordPress GHSA-7hp8-65ch-5whp
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →