非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。
← 返回 | CVE Intelligence

CVE-2026-87902 [高危]

收录 1 篇关于 CVE-2026-87902 的安全研究、漏洞分析与攻击态势报告。

厂商
WordPress
产品
WordPress Core
受影响版本
4.7.0 - 7.1.1
CVSS
8.1
情报跨度
2026-09-22
分析报告
1 篇关联分析

关联分析与时间线

1.
github.com | 漏洞 | 高危 | | 原文 ↗ | #bug-bounty | #rce | #wordpress | #path-traversal
安全研究员 Robert Ressl 发布了 CVE-2026-87902 的已验证概念验证(PoC):WordPress 核心在页面模板解析逻辑中存在未授权路径穿越与本地文件包含(LFI)漏洞。pagename 参数通过双重编码的穿越载荷绕过初始过滤,可包含任意本地 .php 文件。在存在 PEAR 且 register_argc_argv=On 的环境中,攻击者可进一步链式利用 pearcmd.php 将 PHP 载荷写入磁盘,最终实现未授权远程代码执行(RCE)。
为什么值得关注: 虽然升级为完整 RCE 依赖 PEAR 等环境条件,但未授权本地文件包含原语存在于 WordPress Core 核心代码中,波及 4.7.0 至 7.1.1 的所有历史版本,属于高风险核心级漏洞。