ב-22 בספטמבר 2026, בשעה 16:56 UTC, נרשם בהערכת ה-SSVC של CISA ל-CVE-2026-87902 שאין ניצול ידוע ושהחולשה אינה ניתנת לאוטומציה. חומת האש של Patchstack כבר תיעדה את ניסיון הניצול הראשון באותו בוקר, ב-11:49. החולשה בליבת וורדפרס מאפשרת לתוקף בלי חשבון לגרום לאתר לטעון קובץ PHP מקומי שבחר.

סקירה כללית

וורדפרס בונה את שם קובץ התבנית של עמוד מתוך חלק מכתובת האתר. בגרסאות החשופות הוא לא עבר את הבדיקה נגד רצפי טיפוס בעץ התיקיות שהקוד השכן כבר הריץ, ופנייה רגילה מהאינטרנט יכולה להפנות את הטעינה לקובץ אחר. לסוג החולשה הזה קוראים Local File Inclusion. מה שטעינה כזאת מייצרת תלוי בקובץ שנטען, ולכן הדרך להרצת קוד אינה פתוחה בכל שרת. (וורדפרס מדרגת אותה 9.2, אבל בסולם CVSS 4.0, ושני הסולמות אינם מדידים זה מול זה.)

מזהה: CVE-2026-87902
סוג: טעינת קובץ מקומי דרך נתיב שלא סונן (CWE-98)
מוצר: ליבת וורדפרס
גרסאות מושפעות: 4.7.0 עד 7.1.1, ולפי NVD כל מה שלפני 7.1.2
גרסה מתוקנת: 7.1.2, ובענפים הישנים 7.0.6, 6.9.9, 6.8.10 ואחורה עד 4.7.37
ניצול בפועל: כן לפי Patchstack ולפי Previdian, אך אינה ברשימת ה-KEV של CISA

ציר זמן

יולי 2026: רוברט רסל מדווח על החולשה דרך תוכנית ה-HackerOne של וורדפרס.
22 בספטמבר 2026, 11:49 UTC: חומת האש של Patchstack מתעדת את ניסיון הניצול הראשון.
22 בספטמבר 2026: וורדפרס משחררת את 7.1.2 ואת התיקונים לענפים הישנים.
22 בספטמבר 2026, 16:56 UTC: בהערכת ה-SSVC של CISA נרשם שאין ניצול ידוע, והרשומה מתפרסמת ב-NVD כעבור עשרים דקות.
23 בספטמבר 2026: התעבורה עוברת מסריקה לכתיבת קבצים, ולפי Patchstack מופיע בה template של Nuclei.

איך הניצול עובד

הסינון שוורדפרס מריץ על הערך שהגיע בכתובת משאיר תווים מקודדים כפי שהם, כך שרצף טיפוס שנשלח מקודד שורד אותו ומפוענח בחזרה בדיוק בשלב שבו נבנה נתיב התבנית. כאן ה-Local File Inclusion הופך למשהו: הקובץ שהאתר טוען הוא זה שהתוקף בחר. כדי להגיע משם להרצת קוד צריך שהקובץ הנבחר יעשה בעצמו משהו שימושי, ובשטח מכוונים התוקפים לרכיב PEAR שמותקן על חלק מהשרתים ויודע לכתוב קבצים לדיסק. לפי Patchstack הקבצים שנכתבו נחתו בתיקיות הזמניות של המערכת, כלומר הוכחת הרצה ולא דלת אחורית קבועה.

ניתוח ציון ה-CVSS

ציון CVSS: 8.1

הציון נעצר מתחת ל-9.8 בגלל מדד אחד, מורכבות התקיפה, שסומן כגבוה: צריך שערכת העיצוב הפעילה תכיל תיקייה ששמה מתחיל ב-page, ושעל השרת יימצא קובץ PHP שאפשר לעשות איתו משהו. ההערכה מדויקת, אבל היא מתארת כמה אתרים ייפלו ולא כמה ייסרקו, ולכן אין סתירה בינה לבין 68 הניסיונות שספרה Previdian ביממה הראשונה.

איפה למצוא Proof of Concept (PoC)

הפרסום של רוברט רסל, החוקר שדיווח על החולשה, הוא ההסבר הטכני המלא: שורש הבעיה, התנאים המוקדמים ומעבדה לשחזור הממצא. רסל מציין שההדגמה רצה בהרשאות חשבון שרת האינטרנט, לא כשליטה מלאה על המכונה, ונבדקה מול 7.0.2 בסביבה מבודדת.

מי שעדכן ל-7.1.1 בעדכון האבטחה של 17 בספטמבר עדיין חשוף, כי זו חולשה אחרת שהתיקון שלה יצא חמישה ימים אחר כך.