非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

WordPress 核心未授权路径穿越导致 LFI 与 RCE 的 PoC(CVE-2026-87902)

摘要

安全研究员 Robert Ressl 发布了 CVE-2026-87902 的已验证概念验证(PoC):WordPress 核心在页面模板解析逻辑中存在未授权路径穿越与本地文件包含(LFI)漏洞。pagename 参数通过双重编码的穿越载荷绕过初始过滤,可包含任意本地 .php 文件。在存在 PEAR 且 register_argc_argv=On 的环境中,攻击者可进一步链式利用 pearcmd.php 将 PHP 载荷写入磁盘,最终实现未授权远程代码执行(RCE)。

为什么值得关注

虽然升级为完整 RCE 依赖 PEAR 等环境条件,但未授权本地文件包含原语存在于 WordPress Core 核心代码中,波及 4.7.0 至 7.1.1 的所有历史版本,属于高风险核心级漏洞。
CVE
CVE-2026-87902
厂商
WordPress
产品
WordPress Core
受影响版本
4.7.0 - 7.1.1
CVSS
8.1
发布时间
收录时间

原文 ↗