Apa yang terjadi
CISA menambahkan WordPress-Core remote file inclusion (CVE-2026-87902) ke KEV pada 25 September 2026 dengan konfirmasi eksploitasi; RFI tanpa autentikasi dapat menjadi RCE di host.
Mengapa penting
WordPress menghosting ribuan plugin AI/chatbot dan endpoint agen; RCE tanpa autentikasi di inti membahayakan seluruh situs termasuk fitur AI dan data yang disimpannya - prioritas penambalan segera.
Vektor serangan
Remote file inclusion tanpa autentikasi: resolusi template halaman dapat menyertakan file .php lokal yang dapat dibaca dan dipilih di luar direktori tema aktif, yang mengarah pada eksekusi kode jarak jauh; penambahan CISA KEV 25 September 2026 mengonfirmasi eksploitasi di dunia nyata.
Sistem yang terdampak
WordPress Core (resolusi template halaman RFI)
Mitigasi
Terapkan pembaruan keamanan WordPress Core (GHSA-7hp8-65ch-5whp) segera; ikuti panduan BOD 26-04.