事件经过
CISA于2026年9月25日将WordPress核心远程文件包含(CVE-2026-87902)添加到KEV,已确认存在利用;未经认证的RFI可升级为主机上的RCE。
影响分析
WordPress托管着数千个AI/聊天机器人插件和代理端点;核心中的未经认证RCE会危及整个站点,包括任何AI功能及其存储的数据——应立即修补。
攻击途径
未经认证的远程文件包含:页面模板解析可包含活动主题目录之外选定的可读本地 .php 文件,导致远程代码执行;CISA KEV于2026年9月25日添加,确认存在野外利用。
受影响系统
WordPress核心(页面模板解析RFI)
缓解措施
立即应用WordPress核心安全更新(GHSA-7hp8-65ch-5whp);遵循BOD 26-04指南。