文章总结: WordPress核心存在严重本地文件包含漏洞CVE-2026-87902,影响7.1.2以下版本,无需认证即可利用,可实现任意文件读取及满足条件下远程代码执行,已监测到野外利用。建议立即升级至7.1.2版本,临时缓解措施包括重命名page-开头的目录、清理遗留PHP文件、配置WAF拦截路径遍历请求,并通过日志检索page_template参数自查。 综合评分: 88 文章分类: 漏洞预警,漏洞分析,WEB安全,安全建设
WordPress 严重本地文件包含漏洞,可实现 RCE,野外已出现利用(CVE-2026-87902)
原创
维度攻防 维度攻防
维度攻防
2026年9月28日 15:29 安徽
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
01 漏洞简介
近日,编号CVE-2026-87902的 WordPress 高危漏洞对外披露,漏洞类型为本地文件包含(LFI),满足环境条件下可实现远程代码执行(RCE),无认证即可发起攻击,目前已经监测到野外利用行为,使用 WordPress 建站的企业与个人站长务必重视。
该漏洞根源在于 WordPress 核心get_page_template()函数对页面模板参数过滤不严,攻击者可以构造特殊请求,利用路径遍历手段,读取服务器上任意可读 PHP 文件;当服务器存在特定可执行 PHP 文件时,进一步实现代码执行,接管网站服务器。
CWE 编号:CWE-98 PHP 远程文件包含漏洞 CNA:HackerOne CVSS v4.0:9.2 严重
02 受影响版本
✅ 受影响版本:WordPress < 7.1.2✅ 安全版本:WordPress 7.1.2
建议所有站点管理员尽快核对当前 WordPress 版本,低于 7.1.2 均存在风险。
03 漏洞利用前置条件
该漏洞默认可读取本地文件,但不是所有环境都能直接 RCE,需要同时满足下面条件才能执行命令:
- 当前启用的父主题 / 子主题根目录下,存在以
page-开头的顶层目录(例如page-templates/) - 服务器 Web 目录内存在攻击者可控、Web 账户可读的 PHP 文件(典型如 pearcmd.php)
如果不满足上述条件,攻击者依旧可以读取服务器本地敏感文件,获取数据库配置、密钥等信息,造成信息泄露风险。
04 漏洞危害
-
读取服务器任意文件
:读取 wp-config.php 数据库配置文件、站点密钥、系统敏感文件,拖库风险极高;
-
远程代码执行 RCE
:满足前置条件时,攻击者可直接在服务器执行系统命令,上传木马;
-
网站失陷
:拿下网站权限,篡改页面、植入黑链、窃取业务数据;
-
批量扫描
:目前该漏洞 POC 已经流出,黑产自动化扫描器正在全网探测 WordPress 站点。
05 修复与缓解方案
✅ 首选方案:升级 WordPress
将 WordPress 升级至 7.1.2 及以上版本,官方已经发布补丁,这是最彻底的修复方式。升级前记得备份数据库与网站源码。
⚠️ 临时缓解措施(无法立刻升级时)
- 检查当前启用主题目录,重命名所有以
page-开头的顶层文件夹; - 清理服务器内遗留无用 PHP 脚本,重点排查
pearcmd.php等文件; - 在 WAF / 反向代理添加规则,拦截
page_template参数携带路径遍历字符../的请求; - 最小权限原则:降低网站 Web 运行账号权限,限制 Web 用户读取系统敏感文件;
- 开启网站访问日志审计,持续监控带有
page_template参数的异常访问。
06 日志自查方法
站点管理员可查看 Web 访问日志,检索关键词:page_template=../,如果大量出现此类请求,代表网站正在被扫描探测。
注意:存在该特征请求不等于漏洞一定能利用成功,但属于高危告警信号。
07 安全建议
- 定期更新 WordPress 核心、主题、插件,不要长期停留在旧版本;
- 网站上线前清理服务器遗留测试文件、开发脚本;
- 部署 WAF,开启 Web 攻击防护,拦截路径遍历、文件包含类攻击;
- 网站账号密码使用强密码,禁止弱口令,开启登录二次验证;
- 定期备份网站源码与数据库,做好应急恢复预案。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:维度攻防 维度攻防 维度攻防《WordPress 严重本地文件包含漏洞,可实现 RCE,野外已出现利用(CVE-2026-87902)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论