Threats
A vulnerabilidade CVE-2026-87902 começou a ser explorada poucas horas depois de ser divulgada e pode permitir a execução remota de código sem autenticação
25/09/2026
|
Uma vulnerabilidade crítica no WordPress começou a ser explorada poucas horas depois da sua divulgação pública, com a atividade maliciosa a evoluir rapidamente de tentativas de reconhecimento para o comprometimento de sistemas. Identificada como CVE-2026-87902 e classificada com 9,2 numa escala de gravidade até 10, a falha de path traversal afeta o mecanismo utilizado pelo WordPress para resolver os modelos de páginas. Em determinadas condições, um atacante remoto sem autenticação pode explorar a vulnerabilidade para executar código arbitrário. A exploração depende de algumas condições específicas. O nome do diretório principal do tema ativo, ou do respetivo tema-pai, tem de começar por “page-”, enquanto a conta utilizada pelo servidor web necessita de permissões para ler um ficheiro PHP local escolhido pelo atacante. Entre os temas que podem apresentar a estrutura necessária encontram-se os antigos Twenty Twelve e Twenty Fourteen, além de temas de terceiros como Neve, Hestia e Sydney. A presença de um destes temas, por si só, não significa que uma instalação seja explorável, uma vez que são necessárias outras condições no servidor. Segundo o aviso de segurança, a imagem oficial de PHP para Docker e a configuração predefinida do cPanel com versões de PHP anteriores à 8.5 podem reunir esta condição. A vulnerabilidade foi corrigida a 22 de setembro no WordPress 7.1.2, tendo a atualização sido também disponibilizada para versões anteriores, até ao ramo 4.7.x. Poucas horas depois da divulgação pública, a Patchstack identificou as primeiras tentativas de exploração. A empresa considera que os atacantes terão desenvolvido os primeiros payloads a partir das alterações introduzidas pela correção. A atividade começou com um pequeno conjunto de endereços IP e operações de reconhecimento, mas evoluiu para comprometimentos ativos a 23 de setembro. Segundo a Patchstack, o volume de tráfego associado à vulnerabilidade já ultrapassava em mais de dez vezes o observado durante a primeira noite. Os ataques identificados seguem três fases: verificar se o servidor está vulnerável, testar a possibilidade de incluir o ficheiro pearcmd[.]php e, finalmente, utilizá-lo para escrever conteúdo PHP no servidor e conseguir execução remota de código. A Patchstack antecipa um aumento das tentativas de exploração, tendo em conta que já existem ferramentas públicas para procurar instalações vulneráveis. |