24/09/2026
đ¨ WordPress CVE-2026-87902 - āĻĒā§āϝāĻžāĻ āϰāĻŋāϞāĻŋāĻā§āϰ āĻā§ā§āĻ āĻāĻŖā§āĻāĻžāϰ āĻŽāϧā§āϝā§āĻ āĻļā§āϰ⧠Active Exploitation!
āϏāĻŽā§āĻĒā§āϰāϤāĻŋ WordPress āĻāϰ āĻāĻāĻāĻŋ āĻ
āϤā§āϝāύā§āϤ āĻā§āϰāĻŋāĻāĻŋāĻā§āϝāĻžāϞ vulnerability (CVE-2026-87902) āĻāύā§āĻŽā§āĻāĻŋāϤ āĻšā§ā§āĻā§, āϝāĻžāϰ CVSS Score 9.2 āĨ¤ āϏāĻŦāĻĨā§āĻā§ āĻ
ā§āϝāĻžāϞāĻžāϰā§āĻŽāĻŋāĻ āĻŦāĻŋāώ⧠āĻšāϞā§, vulnerability-āĻāĻŋ disclose āĻšāĻā§āĻžāϰ āĻŽāĻžāϤā§āϰ āĻā§ā§āĻ āĻāĻŖā§āĻāĻžāϰ āĻŽāϧā§āϝā§āĻ āĻšā§āϝāĻžāĻāĻžāϰāϰāĻž āĻāĻāĻŋ active exploit āĻāϰāĻž āĻļā§āϰ⧠āĻāϰ⧠āĻĻāĻŋā§ā§āĻā§āĨ¤
āϝā§āĻšā§āϤ⧠WordPress āĻŦāĻŋāĻļā§āĻŦā§āϰ āĻ
āύā§āϝāϤāĻŽ āĻāύāĻĒā§āϰāĻŋā§ CMS, āϤāĻžāĻ āĻāĻ āĻ
ā§āϝāĻžāĻāĻžāĻā§āϰ āĻāĻŽāĻĒā§āϝāĻžāĻā§āĻ āĻ
āύā§āĻ āĻŦā§ āĻšāϤ⧠āĻĒāĻžāϰā§āĨ¤ āĻāĻ āĻāĻŽāϰāĻž āĻāĻ vulnerability āĻāϰ āĻāĻāĻāĻŋ in-depth technical analysis āĻāϰāĻŦā§āĨ¤
đš Vulnerability Overview: āĻā§ āĻāĻ CVE-2026-87902?
āĻāĻāĻŋ āĻŽā§āϞāϤ āĻāĻāĻāĻŋ Unauthenticated Remote Code Ex*****on (RCE) VulnerabilityāĨ¤ āĻ
āϰā§āĻĨāĻžā§, āĻā§āύ⧠āĻšā§āϝāĻžāĻāĻžāϰāĻā§ āĻāϝāĻŧā§āĻŦāϏāĻžāĻāĻā§ āϞāĻ-āĻāύ āĻāϰāϤ⧠āĻšāĻŦā§ āύāĻž, āϞāĻāĻāύ āĻŦāĻžāĻāĻĒāĻžāϏ āĻāϰā§āĻ āϏ⧠āϏāĻžāϰā§āĻāĻžāϰ⧠āĻāĻŽāĻžāύā§āĻĄ āϰāĻžāύ āĻāϰāϤ⧠āĻĒāĻžāϰāĻŦā§āĨ¤
âĢī¸Technical Root Cause:
WordPress-āĻāϰ āĻā§āϰ āĻĢāĻžāĻāĻļāύ get_page_template() āĻ āĻāĻāĻāĻŋ āϞāĻāĻŋāĻā§āϝāĻžāϞ āϤā§āϰā§āĻāĻŋ āϰā§ā§āĻā§āĨ¤ āĻāĻ āĻĢāĻžāĻāĻļāύāĻāĻŋ āĻŽā§āϞāϤ āĻĒā§āĻ āĻā§āĻŽāĻĒā§āϞā§āĻ āĻā§āĻāĻāĻžāϰ āĻāĻžāĻ āĻāϰā§āĨ¤ āĻāĻāĻāύ unauthenticated āĻ
ā§āϝāĻžāĻāĻžāĻāĻžāϰ āĻāĻ page-template resolution āĻĒā§āϰāϏā§āϏāĻā§ āĻŽā§āϝāĻžāύāĻŋāĻĒā§āϞā§āĻ āĻāϰ⧠active theme āĻĄāĻŋāϰā§āĻā§āĻāϰāĻŋāϰ āĻŦāĻžāĻāϰā§āϰ āϝā§āĻā§āύ⧠readable .php āĻĢāĻžāĻāϞ include āĻāϰāϤ⧠āĻĒāĻžāϰā§āĨ¤
āϏāĻšāĻ āĻāĻĨāĻžā§, āĻāĻāĻŋ āĻāĻāĻāĻŋ Local File Inclusion (LFI) āĻāϞāύāĻžāϰā§āĻŦāĻŋāϞāĻŋāĻāĻŋ, āϝāĻž āύāĻŋāϰā§āĻĻāĻŋāώā§āĻ āĻāĻŋāĻā§ āϏāĻžāϰā§āĻāĻžāϰ āĻāύāĻĢāĻŋāĻāĻžāϰā§āĻļāύ⧠āϏāϰāĻžāϏāϰāĻŋ RCE-āϤ⧠āϰā§āĻĒ āύā§ā§āĨ¤
â ī¸ The Pre-requisites: āĻāĻāύ āĻāĻĒāύāĻžāϰ āϏāĻžāĻāĻ āĻā§āĻāĻāĻŋāϤ⧠āĻĨāĻžāĻāĻŦā§?
āϏā§āĻāĻžāĻā§āϝāĻŦāĻļāϤ, āϝā§āĻā§āύ⧠WordPress āϏāĻžāĻāĻā§āĻ āĻāĻ āĻ
ā§āϝāĻžāĻāĻžāĻ āϏāϰāĻžāϏāϰāĻŋ āĻāĻžāĻ āĻāϰāĻŦā§ āύāĻžāĨ¤ Successful exploitation-āĻāϰ āĻāύā§āϝ āϏāĻžāϰā§āĻāĻžāϰ āĻāĻŦāĻ āĻĨāĻŋāĻŽā§āϰ āĻĻā§āĻāĻŋ āύāĻŋāϰā§āĻĻāĻŋāώā§āĻ precondition āĻŽā§āϞāĻž āĻāĻŦāĻļā§āϝāĻ:
âĢī¸ Theme Directory Structure: āĻāĻĒāύāĻžāϰ āĻāϝāĻŧā§āĻŦāϏāĻžāĻāĻā§āϰ active child āĻŦāĻž parent āĻĨāĻŋāĻŽā§āϰ āĻā§āϤāϰ⧠āĻāĻŽāύ āĻāĻāĻāĻŋ top-level āĻĄāĻŋāϰā§āĻā§āĻāϰāĻŋ āĻĨāĻžāĻāϤ⧠āĻšāĻŦā§ āϝāĻžāϰ āύāĻžāĻŽ page- āĻĻāĻŋā§ā§ āĻļā§āϰ⧠āĻšā§ (āϝā§āĻŽāύ: page-templates)āĨ¤
âĢī¸ Target File Availability: āϏāĻžāϰā§āĻāĻžāϰ⧠āĻāĻāĻāĻŋ āύāĻŋāϰā§āĻĻāĻŋāώā§āĻ .php āĻĢāĻžāĻāϞ āĻāĻā§ āĻĨā§āĻā§āĻ āĻĨāĻžāĻāϤ⧠āĻšāĻŦā§ āϝāĻž web server āĻ
ā§āϝāĻžāĻāĻžāĻāύā§āĻ āĻĻā§āĻŦāĻžāϰāĻž readableāĨ¤ (āĻšā§āϝāĻžāĻāĻžāϰāĻĻā§āϰ āϏāĻŦāĻā§ā§ā§ āĻĒā§āϰāĻŋā§ āĻāĻžāϰā§āĻā§āĻ āĻšāϞ⧠pearcmd.php)āĨ¤
đ ī¸ The Attack Chain: āĻšā§āϝāĻžāĻāĻžāϰāϰāĻž āϝā§āĻāĻžāĻŦā§ Exploit āĻāϰāĻā§
āϏāĻžāĻāĻŦāĻžāϰ āϏāĻŋāĻāĻŋāĻāϰāĻŋāĻāĻŋ āĻĢāĻžāϰā§āĻŽ Previdian āĻāĻŦāĻ Patchstack āĻāϰ āĻĨā§āϰā§āĻ āĻāύā§āĻā§āϞāĻŋāĻā§āύā§āϏ āϰāĻŋāĻĒā§āϰā§āĻ āĻ
āύā§āϝāĻžā§ā§, āĻ
ā§āϝāĻžāĻāĻžāĻāĻžāϰāϰāĻž āĻ
āϤā§āϝāύā§āϤ āϏā§āĻŽāĻžāϰā§āĻ āĻāĻāĻāĻŋ āĻĒāĻĻā§āϧāϤāĻŋ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻāϰāĻā§āĨ¤
āϧāĻžāĻĒ ā§§: pearcmd.php āĻāĻžāϰā§āĻā§āĻ āĻāϰāĻž
āĻ
ā§āϝāĻžāĻāĻžāĻāĻžāϰāϰāĻž LFI āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻāϰ⧠āϏāĻžāϰā§āĻāĻžāϰ⧠āĻĨāĻžāĻāĻž /usr/local/lib/php/pearcmd.php āĻĢāĻžāĻāϞāĻāĻŋāĻā§ āĻāύāĻā§āϞā§āĻĄ āĻāϰāĻā§āĨ¤ āĻāĻ āĻĢāĻžāĻāϞāĻāĻŋ āĻ
āύā§āĻ āϞāĻŋāύāĻžāĻā§āϏ āϏāĻžāϰā§āĻāĻžāϰ⧠āĻĄāĻŋāĻĢāϞā§āĻāĻāĻžāĻŦā§ āĻĨāĻžāĻā§āĨ¤
āϧāĻžāĻĒ ā§¨: File Write & Payload Drop
pearcmd-āĻāϰ āĻāĻŋāĻā§ āύāĻŋāϰā§āĻĻāĻŋāώā§āĻ āĻĒā§āϝāĻžāϰāĻžāĻŽāĻŋāĻāĻžāϰ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻāϰ⧠āϤāĻžāϰāĻž āϏāĻžāϰā§āĻāĻžāϰā§āϰ /tmp/ āĻŦāĻž /var/tmp/ āĻĄāĻŋāϰā§āĻā§āĻāϰāĻŋāϤ⧠āύāĻŋāĻā§āĻĻā§āϰ āĻŦāĻžāύāĻžāύ⧠āĻāĻāĻāĻŋ malicious PHP āĻĢāĻžāĻāϞ āϰāĻžāĻāĻ āĻāϰāĻā§āĨ¤
āϧāĻžāĻĒ ā§Š: Web Shell Ex*****on
āĻāĻ āĻĄā§āϰāĻĒ āĻāϰāĻž āĻĢāĻžāĻāϞā§āϰ āĻŽāĻžāϧā§āϝāĻŽā§ āϤāĻžāϰāĻž GitHub-āĻ āĻšā§āϏā§āĻ āĻāϰāĻž āĻāĻāĻāĻŋ PHP web-shell (āϝā§āĻŽāύ: uploader.php) āϏāĻžāϰā§āĻāĻžāϰ⧠āĻĄāĻžāĻāύāϞā§āĻĄ āĻāϰ⧠āĻāĻŦāĻ āϤāĻž āĻāĻā§āϏāĻŋāĻāĻŋāĻāĻ āĻāϰ⧠āϏāĻžāĻāĻā§āϰ āĻĒā§āϰā§āĻŖ āύāĻŋā§āύā§āϤā§āϰāĻŖ āύāĻŋā§ā§ āύā§ā§āĨ¤
đš Honeypot āύā§āĻāĻā§āĻžāϰā§āĻā§ āĻĻā§āĻāĻž āĻā§āĻā§, āĻšā§āϝāĻžāĻāĻžāϰāϰāĻž āϏāĻžāϰā§āĻāĻžāϰ⧠āύāĻŋāĻā§āϰ āύāĻžāĻŽā§āϰ āĻĢāĻžāĻāϞāĻā§āϞ⧠āĻĄā§āϰāĻĒ āĻāϰāĻā§:
âĢī¸ wp-pear-rce-flag.php
âĢī¸ poc87902.php
âĢī¸ luci_.php
âĢī¸zeta_.php
đš Real-world Exploitation Data
âĢī¸ āĻāĻžāĻāĻŽāϞāĻžāĻāύ: āĻāϤ ⧍⧍ āϏā§āĻĒā§āĻā§āĻŽā§āĻŦāϰ, ⧍ā§Ļ⧍ā§Ŧ āϤāĻžāϰāĻŋāĻā§ WordPress āĻĒā§āϝāĻžāĻ āϰāĻŋāϞāĻŋāĻ āĻāϰā§āĨ¤ āĻāϰ āĻ āĻĻāĻŋāύ āϏāĻāĻžāϞ ā§§ā§§:ā§Ē⧝ (UTC) āĻĨā§āĻā§āĻ āĻšā§āϝāĻžāĻāĻžāϰāϰāĻž mass-exploitation āĻļā§āϰ⧠āĻāϰ⧠āĻĻā§ā§!
âĢī¸Indicators of Compromise (IoCs): āĻ
ā§āϝāĻžāĻāĻžāĻāĻā§āϞ⧠āĻŽā§āϞāϤ US (New Jersey) āĻāĻŦāĻ Indonesia-āĻāϰ āĻŦāĻŋāĻāĻŋāύā§āύ IP address āĻĨā§āĻā§ āĻāϏāĻā§ (āϝā§āĻŽāύ: 104.194.9[.]227, 43.250.53[.]42, 180.251.159[.]243)āĨ¤
âĢī¸āĻĒā§āϰāĻĨāĻŽā§ āϤāĻžāϰāĻž āĻļā§āϧ⧠harmless āĻā§āϰ āĻĢāĻžāĻāϞ āĻĻāĻŋā§ā§ reconnaissance (āϤāĻĨā§āϝ āϏāĻāĻā§āϰāĻš) āĻāϰāĻāĻŋāϞ, āĻāĻŋāύā§āϤ⧠āĻāĻāύ āϏāϰāĻžāϏāϰāĻŋ malicious āĻĒā§-āϞā§āĻĄ āĻĒā§āĻļ āĻāϰāĻā§āĨ¤
đš Remediation: āĻā§āĻāĻžāĻŦā§ āϏā§āϰāĻā§āώāĻŋāϤ āĻĨāĻžāĻāĻŦā§āύ?
āϝā§āĻšā§āϤ⧠WordPress-āĻāϰ auto-update āĻĄāĻŋāĻĢāϞā§āĻāĻāĻžāĻŦā§ āĻ
āύ āĻĨāĻžāĻā§, āϤāĻžāĻ āĻ
āύā§āĻ āϏāĻžāĻāĻ āĻāϤāĻŋāĻŽāϧā§āϝ⧠āϏā§āϰāĻā§āώāĻŋāϤāĨ¤ āϤāĻŦā§ āĻŽā§āϝāĻžāύā§āϝāĻŧāĻžāϞāĻŋ āĻāĻŋāĻā§ āĻĒāĻĻāĻā§āώā§āĻĒ āύā§āĻāϝāĻŧāĻž āĻāϰā§āϰāĻŋ:
âĢī¸Update Immediately: āϝāϤ āĻĻā§āϰā§āϤ āϏāĻŽā§āĻāĻŦ āĻāĻĒāύāĻžāϰ WordPress āĻāĻĒāĻĄā§āĻ āĻāϰ⧠āϞā§āĻā§āϏā§āĻ āĻāĻžāϰā§āϏāύ 7.1.2 (āĻ
āĻĨāĻŦāĻž āĻāĻĒāύāĻžāϰ āĻŽā§āĻāϰ āĻāĻžāϰā§āϏāύā§āϰ āϏāĻŋāĻāĻŋāĻāϰāĻŋāĻāĻŋ āϰāĻŋāϞāĻŋāĻ āϝā§āĻŽāύ 7.0.6, 6.9.9, 6.8.10) āĻāύā§āϏāĻāϞ āĻāϰā§āύāĨ¤
âĢī¸ Audit Server Logs: āĻāĻĒāύāĻžāϰ āϏāĻžāϰā§āĻāĻžāϰā§āϰ āĻāĻā§āϏā§āϏ āϞāĻ āĻā§āĻ āĻāϰā§āύāĨ¤ /tmp āĻŦāĻž /var/tmp āĻĄāĻŋāϰā§āĻā§āĻāϰāĻŋāϤ⧠āϏāύā§āĻĻā§āĻšāĻāύāĻ āĻā§āύ⧠āĻĢāĻžāĻāϞ āϰāĻžāĻāĻ āĻšā§ā§āĻā§ āĻāĻŋāύāĻž āϤāĻž āĻā§āϰāĻŋāĻĢāĻžāĻ āĻāϰā§āύāĨ¤
âĢī¸Review Theme Folders: āĻāĻĒāύāĻžāϰ āĻĨāĻŋāĻŽā§ page- āĻĻāĻŋā§ā§ āĻļā§āϰ⧠āĻšāĻā§āĻž āĻā§āύ⧠āĻ
āĻĒā§āϰā§ā§āĻāύā§ā§ āĻĄāĻŋāϰā§āĻā§āĻāϰāĻŋ āĻĨāĻžāĻāϞ⧠āϤāĻž āϰāĻŋāύāĻŋāĻŽ āĻŦāĻž āϰāĻŋāĻŽā§āĻ āĻāϰ⧠āĻĻāĻŋāύāĨ¤
āĻĒāϰāĻŋāĻļā§āώ⧠āĻŦāϞāϤ⧠āĻā§āϞ⧠Cybersecurity āĻāϰ āĻāĻāϤ⧠"Time to Patch" āĻāĻāύ āĻ
āϤā§āϝāύā§āϤ āĻā§āϰāĻŋāĻāĻŋāĻā§āϝāĻžāϞāĨ¤ āĻšā§āϝāĻžāĻāĻžāϰāϰāĻž āĻāĻāύ āĻāϰ āĻŽāĻžāϏā§āϰ āĻĒāϰ āĻŽāĻžāϏ āĻ
āĻĒā§āĻā§āώāĻž āĻāϰ⧠āύāĻž; zero-day āĻŦāĻž 1-day āϰāĻŋāϞāĻŋāĻā§āϰ āĻā§ā§āĻ āĻāĻŖā§āĻāĻžāϰ āĻŽāĻžāĻā§āĻ exploit āϞā§āĻāĻž āĻļā§āϰ⧠āĻāϰ⧠āĻĻā§ā§āĨ¤ āϤāĻžāĻ āĻā§āϞāĻžāϝāĻŧā§āύā§āĻ āĻŦāĻž āύāĻŋāĻā§āϰ āϏāĻžāĻāĻ āϏāĻŦāϏāĻŽāϝāĻŧ āĻāĻĒ-āĻā§-āĻĄā§āĻ āϰāĻžāĻā§āύ!
āĻĒā§āϏā§āĻāĻāĻŋ āĻāĻĒāύāĻžāϰ āĻĒāϰāĻŋāĻāĻŋāϤ āĻĄā§āĻā§āϞāĻĒāĻžāϰ āĻŦāĻž āϏāĻŋāϏā§āĻā§āĻŽ āĻ
ā§āϝāĻžāĻĄāĻŽāĻŋāύāĻĻā§āϰ āϏāĻžāĻĨā§ āĻļā§ā§āĻžāϰ āĻāϰ⧠āϤāĻžāĻĻā§āϰ āϏāϤāϰā§āĻ āĻāϰ⧠āĻĻāĻŋāϤ⧠āĻĒāĻžāϰā§āύāĨ¤ āĻāĻ āĻ
ā§āϝāĻžāĻāĻžāĻ āĻā§āĻāύāĻāĻŋ āϏāĻŽā§āĻĒāϰā§āĻā§ āĻāĻĒāύāĻžāϰ āĻā§ āĻŽāϤāĻžāĻŽāϤ? āĻāĻŽā§āύā§āĻā§ āĻāĻžāύāĻžāϤ⧠āĻĒāĻžāϰā§āύ!