工程師在筆電前工作
示意圖。Crew 攝,CC0,Wikimedia Commons。
資安WordPressCISA KEV

WordPress 核心漏洞修補當天就有人打:不用登入就能讓網站載入主題以外的 PHP 檔,4.7 到 7.1.1 全在範圍內,CISA 列入 KEV 限 9 月 28 日前修

WordPress 9 月 22 日發布 7.1.2 安全版本,修補一個重大等級的漏洞 CVE-2026-87902:沒有帳號的攻擊者可以讓頁面模板的解析程序去載入主題目錄以外、網頁伺服器帳號讀得到的任何 .php 檔,在伺服器環境與使用中的主題都符合條件時,可以執行任意程式碼。資安公司 Patchstack 在同一天 11:49(UTC)就記錄到第一次攻擊嘗試,隔天的攻擊流量超過第一天的十倍。美國網路安全暨基礎設施安全局(CISA)9 月 25 日把它列入「已知遭利用漏洞」(KEV)目錄,聯邦機關限 9 月 28 日前修補。

依 WordPress 在 GitHub 上的安全通告,受影響的是 4.7.0 到 7.1.1 的所有版本;修補版本是 7.1.2、7.0.6、6.9.9、6.8.10、6.7.9,並一路回溯到 4.7 支線。WordPress 的公告寫明只有最新版受正式支援,回溯修補是「基於善意」。要從讀檔走到執行程式碼有兩個前提:一是使用中的主題(或其父主題)有一個以 page- 開頭的頂層目錄,官方舊主題 Twenty Twelve、Twenty Fourteen 以及第三方主題 Neve、Hestia、Sydney 都有;二是伺服器上有一個可讀的目標 PHP 檔,最常被用的是 PEAR 的 pearcmd.php,在 register_argc_argv 設為 On 時可以轉成執行程式碼,官方的 php Docker 映像與 PHP 8.5 之前的 cPanel 預設設定都符合。通報者是 Robert Ressl。

攻擊者怎麼打

Patchstack 9 月 22 日的文章把觀察到的攻擊分三段:先用無害的核心檔(wp-links-opml.php、wp-includes/feed-rss2.php)確認網站有這個洞;再到常見路徑探 pearcmd.php 在不在;最後用 PEAR 的 config-create 指令把 PHP 檔寫進 /tmp 與 /var/tmp。流量在 9 月 23 日中午(UTC)前後到高峰。Patchstack 建議的動作是更新,來不及更新的先擋掉 pagename 參數裡的 %2e%2e 穿越序列、關掉 register_argc_argv;文章同時在推銷自家的防護規則。

CISA 的 KEV 條目把弱點類型登錄為 CWE-98,名稱寫「遠端檔案引入」,並標記需要鑑識分類。這裡有一個用詞差異:WordPress 與 GitHub 通告寫的都是「本機」檔案,被載入的是伺服器上已經存在的檔案,不是從遠端網址抓來的。

原文 WordPress 7.1.2 Security Release(2026-09-22);GitHub 安全通告 GHSA-7hp8-65ch-5whp(2026-09-22),版本範圍、兩個前提與主題名單取自該頁;Patchstack:CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch(2026-09-22),攻擊時間與三段手法取自該文,Patchstack 同時賣防護產品;CISA KEV 目錄 JSON(2026-09-25 新增),應修日期取自此。