漏洞  ·  2026-09-26

KEV:WordPress核心远程文件包含已被积极利用(CVE-2026-87902)

漏洞High 影响GlobalCVE-2026-87902
CISA于2026年9月25日将WordPress核心远程文件包含(CVE-2026-87902)添加到KEV,已确认存在利用;未经认证的RFI可升级为主机上的RCE。
WordPress托管着数千个AI/聊天机器人插件和代理端点;核心中的未经认证RCE会危及整个站点,包括任何AI功能及其存储的数据——应立即修补。
未经认证的远程文件包含:页面模板解析可包含活动主题目录之外选定的可读本地 .php 文件,导致远程代码执行;CISA KEV于2026年9月25日添加,确认存在野外利用。
WordPress核心(页面模板解析RFI)
立即应用WordPress核心安全更新(GHSA-7hp8-65ch-5whp);遵循BOD 26-04指南。
CISA KEV catalogWordPress GHSA-7hp8-65ch-5whp
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →