Înapoi la toate articolele
Awarely Monitor
6 min5 surse

WordPress CVE-2026-87902, exploatată la câteva ore după patch: cine răspunde de site-ul organizației tale

WordPress a corectat pe 22 septembrie o vulnerabilitate critică în nucleul platformei, iar primele tentative de exploatare au apărut în aceeași zi. CISA a trecut-o în catalogul vulnerabilităților exploatate, iar DNSC a emis o alertă. Pentru o organizație din România, întrebarea utilă nu este „e site-ul actualizat?”, ci „cine poate dovedi asta și cine verifică dacă a fost deja compromis?”.

Pe 22 septembrie 2026, WordPress a publicat versiunea 7.1.2 și actualizări pentru toate ramurile începând cu 4.7, pentru a corecta CVE-2026-87902. Avizul oficial o descrie ca o vulnerabilitate de tip path traversal, exploatabilă fără autentificare, în mecanismul care alege șablonul unei pagini. În anumite condiții, poate duce la execuție de cod la distanță. Scorul este 9,2 din 10.

Patch-ul a funcționat, practic, și ca manual pentru atacatori. Potrivit Patchstack, citată de SecurityWeek, încărcăturile folosite de atacatori corespund exact codificării pe care o corectează patch-ul. Cine le-a construit a lucrat pornind de la diferențele din cod, nu de la o descoperire proprie.

02

Ce este confirmat

  • Versiuni afectate, conform avizului WordPress: 4.7.0 până la 7.1.1.
  • Versiuni corectate: 7.1.2, 7.0.6, 6.9.9, 6.8.10, 6.7.9, 6.6.9 și actualizările corespunzătoare pentru toate ramurile mai vechi, până la 4.7.37. Versiunile anterioare lui 4.7 nu sunt listate ca afectate, dar nici nu mai primesc actualizări de securitate.
  • Condiții pentru execuția de cod, potrivit avizului: tema activă conține un director de prim nivel al cărui nume începe cu „page-” și există pe server un fișier PHP care poate fi citit și folosit în lanțul de atac. Avizul menționează că aceste condiții apar în teme răspândite, precum Twenty Twelve, Twenty Fourteen, Neve, Hestia și Sydney, și în configurații frecvente de găzduire, cum ar fi unele imagini Docker PHP oficiale și configurațiile implicite cPanel.
  • Exploatare: CISA a adăugat CVE-2026-87902 în catalogul KEV pe 25 septembrie, cu termen de remediere 28 septembrie pentru agențiile federale americane și cu cerință de triaj criminalistic.
  • În România, DNSC a publicat pe 24 septembrie o alertă privind o vulnerabilitate critică în WordPress Core.
03

Cât de repede s-a mișcat atacul

BleepingComputer relatează că Patchstack a observat primele recunoașteri malițioase la mai puțin de cinci ore după publicarea patch-ului, pe 22 septembrie. Până pe 23 septembrie, volumul a crescut de zece ori, iar atacatorii au trecut de la sondare la scrierea de fișiere și la instalarea de web shell-uri PHP. The Hacker News citează și firma Previdian, care a înregistrat tentative în rețeaua sa de honeypot-uri.

Pentru un site de organizație, asta înseamnă că fereastra dintre patch și atac s-a măsurat în ore, nu în zile. Dacă procesul tău de actualizare este „o dată pe lună, când are timp colegul de la web”, pentru această vulnerabilitate a venit prea târziu.

04

Ce nu se știe

  • Câte site-uri au fost efectiv compromise. Sursele citate descriu tentative și compromiteri, dar nu dau un număr verificat.
  • Câte site-uri din România sau din Europa sunt vulnerabile. În presă circulă estimări de expunere, dar nu le-am putut lega de o sursă primară, așa că nu le preluăm.
  • Dacă vulnerabilitatea a fost folosită în campanii de ransomware. KEV marchează acest aspect drept „necunoscut”.
05

De ce actualizarea automată nu închide subiectul

WordPress aplică implicit actualizările automate de securitate, iar asta probabil a protejat multe site-uri. Dar actualizările automate pot fi dezactivate de firma de găzduire, de un plugin, de o configurație sau de o echipă care a vrut „să controleze modificările”. Mai important, un site actualizat automat după ce a fost compromis rămâne compromis. Patch-ul închide ușa, dar nu scoate ce a intrat deja.

Situația tipică dintr-o organizație din România: site-ul a fost făcut de o agenție acum câțiva ani, e găzduit la un furnizor ales pe preț și nimeni din organizație nu are o parolă de administrator care să funcționeze. În acest caz, întrebarea „suntem afectați?” nu are un răspuns, ci un proprietar lipsă.

06

Pașii concreți, în ordine

  • Inventar: listează toate site-urile WordPress ale organizației, inclusiv microsite-urile de campanie, site-urile de proiect cu finanțare europeană și blogurile vechi uitate online. Pentru fiecare, notează cine are acces de administrator și cine găzduiește.
  • Versiune: verifică versiunea WordPress a fiecărui site și dacă este una dintre versiunile corectate. Cere dovada, cu o captură sau un raport, nu confirmarea verbală a agenției.
  • Actualizări automate: verifică dacă actualizările automate de securitate sunt active și cine le-a dezactivat, dacă nu sunt.
  • Triaj: dacă site-ul a rulat o versiune vulnerabilă după 22 septembrie, mai ales cu una dintre temele menționate în aviz, cere verificarea fișierelor PHP noi sau modificate din directoarele temporare și din directorul site-ului, a conturilor de administrator create recent și a jurnalelor serverului web.
  • Dacă găsești semne de compromitere: nu te opri la ștergerea fișierului suspect. Schimbă parolele de administrator, de bază de date și de găzduire, verifică dacă site-ul a fost folosit pentru a distribui malware sau pagini de phishing și reinstalează dintr-o copie curată.
  • Versiuni fără suport: un site pe o versiune foarte veche nu mai primește corecții pentru nicio vulnerabilitate viitoare, chiar dacă nu apare în lista pentru acest CVE. Decizia este fie migrare, fie scoaterea lui offline. Consemnează decizia în scris, cu un responsabil.
07

Legătura cu NIS2 și cu reputația

Pentru majoritatea organizațiilor, site-ul de prezentare nu este un sistem critic în sensul NIS2. Totuși, este domeniul organizației. Un site compromis poate găzdui pagini de phishing care folosesc numele tău, poate redirecționa vizitatorii către malware sau poate conține formulare de contact cu date personale. Entitățile esențiale și importante trebuie să gestioneze vulnerabilitățile și relația cu furnizorii, iar agenția web și firma de găzduire sunt furnizori.

Dacă triajul găsește date personale expuse prin formulare sau baze de date, evaluează separat obligațiile GDPR de notificare.

Awarely Monitor poate urmări CVE-urile din KEV relevante pentru tehnologiile tale, inclusiv WordPress, și poate semnala când o componentă din inventar apare în catalog. Actualizarea și triajul rămân în grija organizației și a furnizorilor ei.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele