漏洞  ·  2026-09-27

WordPress核心远程文件包含被积极利用以实施RCE(CVE-2026-87902,CISA KEV)

漏洞High 影响GlobalCVE-2026-87902
CISA于2026年9月25日将CVE-2026-87902添加到KEV目录,并确认存在真实世界利用。页面模板解析中的未认证RFI导致RCE;咨询发布后数小时内即出现利用,新加坡网络安全局于2026年9月24日升级了积极利用警报。
WordPress是本次同一NVD批次中大量AI/LLM插件(WPForms AI表单构建器、Better Messages AI聊天、MCP Server for WordPress、wpForo AI请求)的部署目标。一个面向互联网、被积极利用的核心RCE是攻击者在被攻破网站上植入恶意AI智能体配置和载荷的先决条件——因此该KEV条目与AI插件生态系统直接相关,尽管漏洞本身位于核心中。
未认证攻击者使页面模板解析包含活动主题目录之外的可读本地.php文件,实现远程代码执行;防御者在咨询发布后一天内观察到shell命令文件写入。
WordPress核心(页面模板解析中的未认证远程文件包含导致RCE)。
应用WordPress核心安全补丁(GitHub公告GHSA-7hp8-65ch-5whp);根据KEV,联邦截止日期为2026年9月28日;保持所有AI插件更新,因为WordPress受损通常先于插件受损。
CISA KEV catalog — CVE-2026-87902GitHub — WordPress wordpress-develop security advisory GHSA-7hp8-65ch-5whpTechRepublic — WordPress Flaw Under Active Attack (2026-09-25)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →