Μόλις λίγες ώρες μετά τη δημοσιοποίηση κρίσιμης ευπάθειας του WordPress, κυβερνοεγκληματίες προχώρησαν σε ενεργή εκμετάλλευση. Η εταιρεία κυβερνοασφάλειας Patchstack εντόπισε αρχικά probing εναντίον ιστοτόπων και στη συνέχεια δραστηριότητα που εξελίχθηκε σε πραγματικές προσπάθειες παραβίασης.

Στο επίκεντρο βρίσκεται το CVE-2026-87902, μια ευπάθεια path traversal στο page-template resolution του WordPress. Το κενό έχει βαθμολογία CVSS 9.2, δεν απαιτεί προηγούμενη πιστοποίηση του επιτιθέμενου και, υπό συγκεκριμένες συνθήκες, μπορεί να οδηγήσει από local file inclusion σε απομακρυσμένη εκτέλεση κώδικα (RCE).
Πώς λειτουργεί η ευπάθεια WordPress
Το πρόβλημα εντοπίζεται στον τρόπο με τον οποίο το WordPress χειρίζεται τα ονόματα των page templates κατά τη δημιουργία μιας σελίδας. Σύμφωνα με την επίσημη ενημέρωση ασφαλείας, ένας μη πιστοποιημένος χρήστης μπορεί, όταν πληρούνται συγκεκριμένες προϋποθέσεις, να προκαλέσει την εισαγωγή ενός επιλεγμένου readable local αρχείου PHP, που βρίσκεται εκτός των επιτρεπόμενων καταλόγων του ενεργού θέματος.
Δεν σημαίνει πως κάθε εγκατάσταση WordPress μπορεί αυτομάτως να παραβιαστεί με τον ίδιο τρόπο. Για να φτάσει η επίθεση μέχρι RCE πρέπει να συνδυάζονται συγκεκριμένες συνθήκες στο ενεργό theme και στο περιβάλλον του server.
Δείτε επίσης: CVE-2026-63030: κρίσιμη ευπάθεια WordPress στο CISA KEV ως ενεργά exploited
Μεταξύ άλλων, το ενεργό parent ή child theme πρέπει να διαθέτει top-level directory του οποίου η ονομασία ξεκινά από «page-». Παράλληλα, ο λογαριασμός με τον οποίο εκτελείται ο web server πρέπει να έχει δυνατότητα ανάγνωσης ενός κατάλληλου τοπικού αρχείου PHP.
Το επικίνδυνο σενάριο με το pearcmd.php
Ένα από τα στοιχεία που αυξάνουν τη σοβαρότητα της ευπάθειας είναι η δυνατότητα συνδυασμού της με το pearcmd.php, ένα εργαλείο του PEAR για τη διαχείριση πακέτων PHP.
Σε συγκεκριμένες διαμορφώσεις, το αρχείο αυτό μπορεί να χρησιμοποιηθεί ως ενδιάμεσο βήμα για την επίτευξη RCE, ιδιαίτερα όταν η παράμετρος register_argc_argv είναι ενεργοποιημένη. Η Patchstack επισημαίνει ότι το σενάριο αφορά, μεταξύ άλλων, την επίσημη PHP Docker image και προεπιλεγμένες διαμορφώσεις cPanel με PHP πριν από την 8.5.
Η απαίτηση πολλαπλών προϋποθέσεων περιορίζει το σύνολο των συστημάτων που βρίσκονται στο χειρότερο δυνατό σενάριο, όμως δεν μειώνει την ανάγκη για άμεση εγκατάσταση της διαθέσιμης ενημέρωσης.
Οι επιθέσεις ξεκίνησαν σχεδόν αμέσως
Η ταχύτητα με την οποία αξιοποιήθηκε η ευπάθεια αποτελεί ένα από τα πιο ανησυχητικά στοιχεία της υπόθεσης. Η Patchstack κατέγραψε τις πρώτες προσπάθειες probing στις 22 Σεπτεμβρίου 2026, στις 17:44 UTC, λιγότερο από πέντε ώρες μετά τη δημοσίευση του WordPress 7.1.2.
Δείτε επίσης: FireBox RCE: Κρίσιμη ευπάθεια στο πρόσθετο WooCommerce του WordPress

Η εταιρεία σημειώνει ότι τα payloads αντιστοιχούσαν στην κωδικοποίηση που σχετίζεται άμεσα με την επιδιόρθωση, γεγονός που δείχνει ότι οι επιτιθέμενοι πιθανότατα ανέλυσαν το patch diff για να κατανοήσουν γρήγορα τον μηχανισμό του κενού ασφαλείας.
Αρχικά, οι καταγεγραμμένες προσπάθειες είχαν χαρακτήρα reconnaissance. Στη συνέχεια, όμως, η δραστηριότητα κλιμακώθηκε. Σύμφωνα με την Patchstack, η κίνηση αυξήθηκε σημαντικά και οι επιτιθέμενοι πέρασαν από τον εντοπισμό ευάλωτων εγκαταστάσεων σε προσπάθειες αξιοποίησης της ευπάθειας.
Τρία στάδια στην επίθεση
Η δραστηριότητα που έχει παρατηρηθεί ακολουθεί μια σχετικά ξεκάθαρη αλληλουχία. Αρχικά, οι επιτιθέμενοι ελέγχουν εάν ένας WordPress ιστότοπος παρουσιάζει τα χαρακτηριστικά που απαιτούνται για την εκμετάλλευση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Στη συνέχεια, εξετάζουν εάν στον server υπάρχει το pearcmd.php της βιβλιοθήκης PEAR. Εφόσον το περιβάλλον είναι κατάλληλο, το τελευταίο στάδιο μπορεί να αξιοποιήσει το αρχείο για την εγγραφή κακόβουλου PHP περιεχομένου και τελικά για εκτέλεση κώδικα στον server. Η Patchstack συνεχίζει να παρακολουθεί εάν η δραστηριότητα θα μετακινηθεί από probes σε περισσότερα και πιο επιθετικά payloads.
Ποιοι πρέπει να ενημερώσουν άμεσα
Το WordPress αντιμετώπισε το πρόβλημα με την έκδοση 7.1.2, η οποία κυκλοφόρησε στις 22 Σεπτεμβρίου ως security release. Η επιδιόρθωση έχει επίσης μεταφερθεί σε υποστηριζόμενα παλαιότερα branches, μεταξύ άλλων στις εκδόσεις 7.0.6, 6.9.9, 6.8.10 και 4.7.37, μαζί με τις αντίστοιχες ενδιάμεσες εκδόσεις.
Η επίσημη σύσταση του WordPress είναι η άμεση εγκατάσταση της διαθέσιμης ενημέρωσης.
Δείτε επίσης: WordPress: Κρίσιμη ευπάθεια στο Elementor Pro χρησιμοποιείται σε κυβερνοεπιθέσεις
Ιδιαίτερη προσοχή χρειάζεται από διαχειριστές που διατηρούν παλιές εγκαταστάσεις, custom themes ή servers με PHP ρυθμίσεις που μπορεί να δημιουργούν τις προϋποθέσεις για την πιο σοβαρή μορφή της επίθεσης.

Για όσους δεν μπορούν να ενημερώσουν άμεσα, η παρακολούθηση των web server logs για ύποπτα αιτήματα και ο έλεγχος για άγνωστα ή τροποποιημένα αρχεία μπορούν να βοηθήσουν στον εντοπισμό πιθανής προηγούμενης δραστηριότητας. Η Patchstack αναφέρει επίσης ότι διαθέτει mitigation rule για τον αποκλεισμό σχετικών επιθέσεων.
Το περιστατικό αποτελεί ακόμη ένα χαρακτηριστικό παράδειγμα του πόσο γρήγορα μπορεί να μετατραπεί ένα publicly disclosed WordPress vulnerability σε πρακτικό εργαλείο επίθεσης. Όταν μια ευπάθεια αφορά τον πυρήνα του WordPress και δεν απαιτεί authentication, η ταχύτητα εγκατάστασης του patch γίνεται κρίσιμος παράγοντας για την προστασία ενός ιστοτόπου.
