Tehdit aktörleri, WordPress'te kritik bir güvenlik açığını kamuya açıklanmasının saatleri içinde aktif olarak sömürmeye başladı.
Söz konusu açık CVE-2026-87902 (CVSS puanı: 9.2) olup, kimliği doğrulanmamış bir saldırganın uzaktan kod çalıştırmasına (RCE) olanak tanıyabilir.
WordPress, iki gün önce yayımlanan bir danışmada şöyle dedi: "Kimliği doğrulanmamış bir saldırgan, get_page_template() sayfa şablonu çözümlemesinin aktif tema dizinlerinin dışındaki seçilen okunabilir yerel bir .php dosyasını içermesini sağlayabilir." "Sunucu ortamı ve aktif tema için ilgili ön koşullar sağlanırsa bu durum RCE'ye yol açabilir."
Başarılı sömürü, iki ön koşulun da karşılanmasına bağlıdır -
Aktif alt veya üst tema, adı page- ile başlayan üst düzey bir dizin içerir (ör. page-templates).
Sunucuda seçilen yerel bir .php hedef dosyası bulunur ve web sunucusu hesabı tarafından okunabilir durumdadır (ör. pearcmd.php).
The Hacker News ile paylaşılan bir açıklamada Previdian, CVE-2026-87902'yi hedef alan sömürü girişimlerini kendi honeypot ağına karşı gördüğünü belirtti; kötü niyetli istekler ABD'nin New Jersey eyaletinde bulunan 104.194.9[.]227 IP adresinden geliyor.
Bu istekler yerel PHP dosyası /usr/local/lib/php/pearcmd.php'yi içeriyor, /tmp/ dizinine dosya yazıyor ve ardından GitHub'da barındırılan bir PHP yükleme betiğini dahil ediyor ("raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php").
"Bu şüphesiz ciddi bir açık olsa da, bazı ön koşullar sömürüyü daha az olası kılıyor," dedi Previdian'ın kurucusu ve CEO'su Ryan Dewhurst. "WordPress'te varsayılan olarak otomatik güncellemeler etkin olduğundan, kitlesel sömürü girişimleri görmemiz muhtemel, ancak gerçekte çok az sayıda başarılı ele geçirme yaşanacak."
Previdian'dan gelen telemetri verileri, 23 Eylül 2026'dan itibaren toplam 68 sömürü girişimi kaydetti. Bazı girişimler Endonezya merkezli bir IP adresinden de kaynaklandı.
WordPress güvenlik şirketi Patchstack de kötü niyetli isteklerin zararsız çekirdek dosyalara yönelik keşiften, saldırganların "pearcmd.php"yi dahil edip bunu diskte PHP dosyaları yazmak için kullandığı aktif sömürüye genişlediğini uyarısında bulundu; bu durum Previdian'ın bulgularını doğruluyor.
İlk sömürü girişimi, açığın yamalarının gönderildiği aynı gün olan 22 Eylül 2026'da UTC 11:49'da kaydedildi. Ayrıca faaliyet, "/tmp" ve "/var/tmp" gibi konumlara saldırgan kontrollü PHP içeriğiyle keyfi dosya yazmayı içeriyor.
Gözlemlenen dosya adları şunlardır -
Kötü niyetli saldırılara bağlanan bazı IP adresleri -
Aktif sömürü ışığında web sitesi yöneticilerinin mümkün olan en kısa sürede WordPress sürümü 7.1.2'yi (veya 7.0.6, 6.9.9, 6.8.10'u) uygulamaları ve kötü niyetli faaliyet belirtileri açısından denetim yapmaları öneriliyor.