WordPress 爆出 9.2 分严重安全漏洞|CVE-2026-87902

WordPress 爆出 9.2 分严重安全漏洞|CVE-2026-87902

💡 原文中文,约1500字,阅读约需4分钟。
📝

内容提要

WordPress 存在高危漏洞 CVE-2026-87902,评分 9.2,攻击者无需登录即可远程执行代码。漏洞源于页面模板路径遍历,需主题包含以 page- 开头的目录等条件。影响 4.7 至 7.1.1 版本,涉及多个主题及服务器配置。官方已修复,建议立即升级至 7.1.2 并开启自动更新。

🔎

延伸解读

漏洞利用的特定条件

CVE-2026-87902 虽为高危漏洞,但成功利用需同时满足两个条件:当前启用的主题或父主题中存在以 page- 开头的顶级目录(如 page-templates),且服务器上存在可被 Web 进程读取并利用的本地 PHP 文件。官方特别指出,某些服务器中的 pearcmd.php 在 register_argc_argv 开启时可能成为攻击链的一环。这意味着并非所有 WordPress 站点都暴露在同等风险下,但满足条件的站点风险极高。

影响范围与修复版本

该漏洞影响 WordPress 4.7 至 7.1.1 的众多分支,波及 Twenty Twelve、Twenty Fourteen 等默认主题,以及 Neve、Hestia、Sydney 等第三方主题。官方已发布修复版本,覆盖从 4.7.37 到 7.1.2 的各个分支。用户应检查自身版本并立即升级,若无法立即升级,可考虑临时禁用相关主题或调整服务器配置以降低风险。

服务器环境的风险差异

漏洞的利用条件与服务器环境密切相关。官方 PHP Docker 镜像以及使用 PHP 8.5 之前版本的默认 cPanel 配置可能满足相关条件,从而增加被利用的可能性。使用这些环境的站点应优先排查并升级。此外,开启自动更新功能可确保及时获取安全补丁,减少因版本滞后带来的风险。

Q&A

WordPress 最近爆出的严重漏洞是什么?评分多少?

漏洞编号为 CVE-2026-87902,评分 9.2,属于严重安全漏洞。攻击者无需登录即可远程执行代码。

CVE-2026-87902 漏洞是如何产生的?

漏洞源于 WordPress 查找页面模板时的路径遍历问题。攻击者可构造特殊请求,使模板路径跳出主题目录,从而加载并执行服务器上的其他 PHP 文件。

利用这个漏洞需要满足哪些条件?

需要同时满足两个条件:1. 当前启用的主题或父主题中存在一个名称以 page- 开头的顶级目录(如 page-templates);2. 服务器上存在一个 Web 服务进程可读取且可被利用的本地 PHP 文件。

哪些 WordPress 版本受此漏洞影响?

受影响版本从 WordPress 4.7 到 7.1.1 的多个分支,包括 4.7.x、4.8.x、4.9.x、5.x、6.x 和 7.0.x、7.1.0、7.1.1 等。

哪些主题和服务器配置可能受此漏洞影响?

受影响的主题包括老版本的 Twenty Twelve、Twenty Fourteen,以及部分第三方主题如 Neve、Hestia 和 Sydney。服务器方面,官方 PHP Docker 镜像以及使用 PHP 8.5 之前版本的默认 cPanel 配置可能满足条件。

如何修复这个漏洞?

官方已发布修复版本,建议立即升级至 WordPress 7.1.2 或更高版本,并开启自动更新功能。

🏷️

标签

➡️

继续阅读