事件经过
CISA于2026年9月25日将CVE-2026-87902添加到KEV目录,并确认存在真实世界利用。页面模板解析中的未认证RFI导致RCE;咨询发布后数小时内即出现利用,新加坡网络安全局于2026年9月24日升级了积极利用警报。
影响分析
WordPress是本次同一NVD批次中大量AI/LLM插件(WPForms AI表单构建器、Better Messages AI聊天、MCP Server for WordPress、wpForo AI请求)的部署目标。一个面向互联网、被积极利用的核心RCE是攻击者在被攻破网站上植入恶意AI智能体配置和载荷的先决条件——因此该KEV条目与AI插件生态系统直接相关,尽管漏洞本身位于核心中。
攻击途径
未认证攻击者使页面模板解析包含活动主题目录之外的可读本地.php文件,实现远程代码执行;防御者在咨询发布后一天内观察到shell命令文件写入。
受影响系统
WordPress核心(页面模板解析中的未认证远程文件包含导致RCE)。
缓解措施
应用WordPress核心安全补丁(GitHub公告GHSA-7hp8-65ch-5whp);根据KEV,联邦截止日期为2026年9月28日;保持所有AI插件更新,因为WordPress受损通常先于插件受损。