Kẻ tấn công khai thác lỗ hổng WordPress CVE-2026-87902 chỉ vài giờ sau khi công bố

Các tác nhân đe dọa đã bắt đầu tích cực khai thác một lỗ hổng bảo mật nghiêm trọng trong WordPress (CVE-2026-87902) chỉ vài giờ sau khi công bố. Lỗ hổng có điểm CVSS 9.2 này cho phép kẻ tấn công chưa xác thực thực thi mã từ xa (RCE) nếu đáp ứng một số điều kiện nhất định về môi trường máy chủ và giao diện.
WordPress Exploit

Các tác nhân đe dọa đã bắt đầu tích cực khai thác một lỗ hổng bảo mật nghiêm trọng trong WordPress chỉ vài giờ sau khi thông tin được công bố công khai.

Lỗ hổng đang được nhắc đến là CVE-2026-87902 (điểm CVSS: 9.2), cho phép kẻ tấn công chưa xác thực có thể thực thi mã từ xa (RCE).

"Một kẻ tấn công chưa xác thực có thể khiến việc giải quyết get_page_template() bao gồm một tệp .php cục bộ có thể đọc được nằm ngoài thư mục giao diện (theme) đang hoạt động," WordPress cho biết trong một bản tin tư vấn phát hành hai ngày trước. "Nếu các điều kiện tiên quyết liên quan cho cả môi trường máy chủ và giao diện đang hoạt động được đáp ứng, điều này có thể dẫn đến RCE."

Điều kiện tiên quyết để khai thác thành công

Việc khai thác thành công phụ thuộc vào việc đáp ứng hai điều kiện sau:

  • Giao diện con (child theme) hoặc giao diện chính (parent theme) đang hoạt động chứa một thư mục cấp cao nhất có tên bắt đầu bằng "page-" (ví dụ: page-templates).
  • Một tệp .php mục tiêu tồn tại trên máy chủ và tài khoản web server có quyền đọc tệp đó (ví dụ: pearcmd.php).

Trong một tuyên bố chia sẻ với The Hacker News, Previdian cho biết họ đang ghi nhận các nỗ lực khai thác nhắm vào CVE-2026-87902 thông qua mạng lưới honeypot của mình. Các yêu cầu độc hại này bắt nguồn từ một địa chỉ IP (104.194.9[.]227) đặt tại bang New Jersey, Hoa Kỳ.

Các yêu cầu này bao gồm việc nhúng tệp PHP cục bộ /usr/local/lib/php/pearcmd.php, ghi một tệp vào thư mục /tmp/, và sau đó nhúng một tập lệnh tải lên PHP (uploader script) được lưu trữ trên GitHub ("raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php").

"Mặc dù đây chắc chắn là một lỗ hổng nghiêm trọng, nhưng một số điều kiện tiên quyết nhất định khiến việc khai thác ít có khả năng xảy ra hơn," Ryan Dewhurst, người sáng lập và CEO của Previdian cho biết. "Vì WordPress đã bật tính năng tự động cập nhật theo mặc định, chúng ta có thể sẽ thấy các nỗ lực khai thác hàng loạt, nhưng số vụ xâm nhập thực tế sẽ tương đối ít."

Dữ liệu đo lường và diễn biến cuộc tấn công

Dữ liệu đo lường từ Previdian đã ghi nhận tổng cộng 68 nỗ lực khai thác bắt đầu từ ngày 23 tháng 9 năm 2026. Một số nỗ lực cũng bắt nguồn từ một địa chỉ IP có trụ sở tại Indonesia.

Công ty bảo mật WordPress Patchstack cũng cảnh báo rằng các yêu cầu độc hại đã mở rộng từ việc thăm dò các tệp cốt lõi vô hại sang khai thác tích cực, trong đó kẻ tấn công nhúng "pearcmd.php" và sử dụng nó để ghi các tệp PHP lên đĩa, xác nhận những phát hiện từ Previdian.

Nỗ lực khai thác đầu tiên được ghi nhận vào ngày 22 tháng 9 năm 2026, lúc 11:49 sáng UTC, cùng ngày các bản vá cho lỗ hổng được tung ra. Ngoài ra, hoạt động này còn liên quan đến việc ghi tệp tùy ý với nội dung PHP do kẻ tấn công kiểm soát tại các vị trí như "/tmp" và "/var/tmp". Các tên tệp được quan sát bao gồm:

  • wp-pear-rce-flag.php
  • poc87902.php
  • luci_<ngẫu_nhiên>.php
  • zeta_<ngẫu_nhiên>.php

Một số địa chỉ IP liên quan đến các cuộc tấn công độc hại:

  • 43.250.53[.]42
  • 180.251.159[.]243
  • 195.178.110[.]247
  • 107.189.14[.]87
  • 45.61.184[.]170
  • 92.246.130[.]76

Khuyến nghị dành cho quản trị viên

Trước tình trạng khai thác đang diễn ra, các quản trị viên website được khuyến nghị áp dụng phiên bản WordPress 7.1.2 (hoặc 7.0.6, 6.9.9, 6.8.10) càng sớm càng tốt và kiểm tra các dấu hiệu của hoạt động độc hại.