28 Settembre 2026 13:09    Alert

WordPress CVE-2026-87902: path traversal nei template di pagina verso l'esecuzione di codice, attacchi dal giorno della patch

Nel core di WordPress, presente quindi in ogni installazione indipendentemente dai plugin, si trova la CVE-2026-87902: un path traversal non autenticato nella funzione get_page_template(), con CVSS v4.0 pari a 9.2. Un parametro della richiesta non adeguatamente convalidato consente di far includere al sistema un file PHP leggibile collocato fuori dalle cartelle del tema attivo, e in presenza di determinate condizioni l'inclusione diventa esecuzione di codice da remoto. WordPress l'ha corretta il 22 settembre 2026 con la 7.1.2 e con release correttive per tutti i rami interessati, dalla 7.0.6 fino alla 4.7.37; la segnalazione è di Robert Ressl. Gli attacchi sono cominciati lo stesso giorno, con richieste costruite a partire dal confronto fra il codice vulnerabile e quello corretto.

Per arrivare all'esecuzione di codice servono due condizioni, da verificare una per una. La prima è un tema attivo con una cartella di primo livello il cui nome inizia con «page-», come accade in Twenty Twelve, Twenty Fourteen e in temi diffusi quali Neve, Hestia e Sydney; la seconda è un file PHP sfruttabile già presente sul server, tipicamente pearcmd.php del gestore di pacchetti PEAR, che gli attaccanti cercano in modo sistematico. Le analisi di Indusface hanno documentato la catena completa osservata in rete: inclusione di pearcmd.php, scrittura di un file in /tmp, esecuzione di un uploader PHP e installazione di webshell. La CISA ha inserito la vulnerabilità nel catalogo KEV il 25 settembre 2026, con termine di remediation al 28 settembre. Lo stesso avviso ACN copre altre due falle del core corrette in questi giorni: Click2Shell, che porta all'installazione di un tema scelto dall'attaccante quando un amministratore apre un link predisposto, e Comment2XSS (CVE-2026-93485, CVSS 7.1), un commento costruito ad arte che esegue codice JavaScript nella sessione di un amministratore e può arrivare al caricamento di un plugin malevolo.

Il core di WordPress torna sotto sfruttamento a due mesi dalla catena wp2shell (CVE-2026-63030 e CVE-2026-60137), che avevamo trattato in un nostro precedente alert del 18 luglio e che GreyNoise ha poi attribuito allo stesso attore della campagna sugli switch Zyxel descritta in questi giorni. A doversene preoccupare è chiunque gestisca un sito WordPress, con priorità per chi ha disattivato gli aggiornamenti automatici del core, scelta frequente presso i fornitori che curano siti personalizzati o vincolati a plugin datati: secondo le analisi pubblicate, proprio gli aggiornamenti automatici delle release di sicurezza, attivi di default, hanno limitato le compromissioni effettive. Molti siti istituzionali e di piccole organizzazioni girano su installazioni affidate a terzi, e per questi la verifica va chiesta al fornitore: versione installata, tema attivo, presenza di PEAR sul server.

  • Versioni affette: WordPress core dalla 4.7.0 alla 7.1.1; le release correttive sono la 7.1.2 e, per i rami precedenti, la 7.0.6, la 6.9.9, la 6.8.10 e le successive fino alla 4.7.37.
  • Azione raccomandata: verificare che il sito sia alla 7.1.2 o alla release correttiva del proprio ramo, controllando che l'aggiornamento automatico sia effettivamente avvenuto; dove PEAR non serve, rimuoverlo dal server o rendere inaccessibile pearcmd.php; cercare nella root del sito e in /tmp file PHP recenti non riconosciuti e webshell; controllare temi installati di recente e utenti amministratori non previsti, per coprire anche Click2Shell e Comment2XSS.


Fonti: ACN, WordPress, Indusface, Security Affairs