WordPress 核心未授权路径穿越导致 LFI 与 RCE 的 PoC(CVE-2026-87902)
github.com | 漏洞 | 高危 | CVE-2026-87902 | #bug-bounty | #rce | #wordpress | #path-traversal | #cve | #poc | #lfi
摘要
安全研究员 Robert Ressl 发布了 CVE-2026-87902 的已验证概念验证(PoC):WordPress 核心在页面模板解析逻辑中存在未授权路径穿越与本地文件包含(LFI)漏洞。pagename 参数通过双重编码的穿越载荷绕过初始过滤,可包含任意本地 .php 文件。在存在 PEAR 且 register_argc_argv=On 的环境中,攻击者可进一步链式利用 pearcmd.php 将 PHP 载荷写入磁盘,最终实现未授权远程代码执行(RCE)。
为什么值得关注
虽然升级为完整 RCE 依赖 PEAR 等环境条件,但未授权本地文件包含原语存在于 WordPress Core 核心代码中,波及 4.7.0 至 7.1.1 的所有历史版本,属于高风险核心级漏洞。
- CVE
- CVE-2026-87902
- 厂商
- WordPress
- 产品
- WordPress Core
- 受影响版本
- 4.7.0 - 7.1.1
- CVSS
- 8.1
- 发布时间
- 收录时间
Skip to content