Apa yang terjadi
CISA menambahkan CVE-2026-87902 ke katalog KEV pada 2026-09-25 dengan konfirmasi eksploitasi di dunia nyata. RFI tanpa autentikasi dalam resolusi template halaman menyebabkan RCE; eksploitasi dimulai dalam hitungan jam setelah advisory, dan Singapore Cyber Security Agency meningkatkan peringatan eksploitasi aktif pada 2026-09-24.
Mengapa penting
WordPress adalah target penerapan untuk populasi plugin AI/LLM yang sangat besar (WPForms AI form builder, Better Messages AI chat, MCP Server for WordPress, permintaan AI wpForo) yang tercakup dalam batch NVD yang sama ini. RCE inti yang menghadap internet dan dieksploitasi secara aktif adalah prasyarat yang digunakan penyerang untuk menanamkan konfigurasi dan muatan agen AI berbahaya di situs yang dikompromikan — jadi entri KEV ini relevan langsung dengan ekosistem plugin AI meskipun cacatnya ada di inti.
Vektor serangan
Penyerang tanpa autentikasi membuat resolusi template halaman menyertakan file .php lokal yang dapat dibaca di luar direktori tema aktif, mencapai eksekusi kode jarak jauh; pembela mengamati penulisan file perintah shell dalam sehari setelah advisory.
Sistem yang terdampak
WordPress Core (remote file inclusion tanpa autentikasi dalam resolusi template halaman yang mengarah ke RCE).
Mitigasi
Terapkan tambalan keamanan inti WordPress (advisory GitHub GHSA-7hp8-65ch-5whp); tenggat federal 2026-09-28 sesuai KEV; perbarui semua plugin AI karena kompromi WordPress biasanya mendahului kompromi plugin.