PT-2026-96839 · WordPress · Wordpress

·

CVE-2026-87902

·

Publicado

2026-09-22

·

Atualizado

2026-09-23

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WordPress versões 4.7.0 through 7.1.1
Description Um invasor não autenticado pode manipular a função get page template() para incluir um arquivo .php local legível localizado fora dos diretórios do tema ativo. Este problema de path traversal pode levar à Execução Remota de Código (RCE) se pré-condições específicas forem atendidas: o tema ativo deve ter uma pasta de nível superior começando com page- (ex: page-templates) e o servidor deve ter um arquivo PHP alvo legível (como o pearcmd.php quando o register argc argv está habilitado). Existem relatos de invasores explorando esta falha para alcançar RCE e, subsequentemente, realizar movimentação lateral em infraestrutura de nuvem.
Recommendations Atualize o WordPress versões 4.7.0 through 7.1.1 para a versão 7.1.2 ou a correção backported correspondente (até a versão 4.7.37). Como mitigação temporária, verifique se o tema ativo contém um diretório de nível superior começando com page- e verifique se a configuração do PHP está com o register argc argv habilitado.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-87902

Produtos afetados

Wordpress