Angreifer machen innerhalb weniger Stunden aus einer WordPress-Schwachstelle in Vorlagen eine Remote-Code-Ausführung

Kritische WordPress Path-Traversal-Lücke CVE-2026-87902 wird aktiv ausgenutzt: Angreifer erreichen via pearcmd.php Remote-Code-Ausführung. Jetzt patchen.

Angreifer machen innerhalb weniger Stunden aus einer WordPress-Schwachstelle in Vorlagen eine Remote-Code-Ausführung
Schwachstellen

Illustration mit KI erzeugt

Eine kritische Schwachstelle bei der Verarbeitung von WordPress-Seitenvorlagen wird bereits gegen exponierte Websites ausgenutzt. Die als CVE-2026-87902 erfasste Schwachstelle ermöglicht es nicht authentifizierten Angreifern, unter bestimmten Bereitstellungsbedingungen lesbare PHP-Dateien außerhalb der Verzeichnisse des aktiven Themes einzubinden.

Die Schwachstelle lässt sich von einer lokalen Dateieinbindung bis zur Remote-Code-Ausführung ausweiten. Bei den beobachteten Angriffen wird das PEAR-Utility pearcmd.php verwendet, um von Angreifern kontrollierten PHP-Inhalt auf verwundbare Server zu schreiben.

Patchstack stellte innerhalb weniger Stunden nach der öffentlichen Bekanntgabe Ausnutzungsversuche fest. Berichten zufolge ging die Kampagne bis zum 23. September von der Aufklärung zu aktiven Kompromittierungen über. Danach nahm der Angriffsverkehr auf mehr als das Zehnfache seines ursprünglichen Umfangs zu und breitete sich auf deutlich mehr Websites aus.

Auflösung von Vorlagen verlässt die Verzeichnisse des aktiven Themes

CVE-2026-87902 ist eine Path-Traversal-Schwachstelle in der von WordPress verwendeten Logik zur Auswahl von Seitenvorlagen. Ein externer Angreifer kann get_page_template() beeinflussen, sodass die Funktion eine ausgewählte, lokal lesbare .php-Datei außerhalb der erwarteten Verzeichnisse des Child- oder Parent-Themes auflöst.

Der Angriff funktioniert nicht gegen jede WordPress-Installation. Mehrere Bedingungen müssen erfüllt sein:

  • Das Verzeichnis der obersten Ebene des aktiven Parent- oder Child-Themes muss mit page- beginnen.
  • Eine geeignete lokale PHP-Datei muss vorhanden und für das Konto des Webservers lesbar sein.
  • Der anfällige Pfad zur Vorlagenauflösung muss erreichbar sein.
  • Server und Theme müssen weitere WordPress-Voraussetzungen erfüllen, damit die Einbindung erfolgreich ist.

Die Anforderung an den Verzeichnisnamen erklärt, warum der Aufbau des Themes eine Rolle spielt. Als potenziell relevante Themes wurden Twenty Twelve, Twenty Fourteen, Neve, Hestia und Sydney identifiziert. Ihr bloßes Vorhandensein belegt nicht, dass eine Website ausnutzbar ist. Administratoren müssen zusätzlich die aktive Verzeichnisstruktur, die PHP-Umgebung, Berechtigungen und verfügbare lokale Dateien prüfen.

Für die Schwachstelle sind in den verfügbaren Daten zwei unterschiedliche Einstufungen des Schweregrads dokumentiert. SecurityWeek meldet einen CVSS-Score von 9,2 und beruft sich dabei auf WordPress und Patchstack. Ein separater verifizierter Datensatz weist einen CVSS-Score von 8,1 mit dem Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H aus.

Beide Bewertungen spiegeln potenziell schwerwiegende Folgen für Vertraulichkeit, Integrität und Verfügbarkeit wider. Der Vektor 8,1 berücksichtigt außerdem die hohe Komplexität des Angriffs: Die Ausnutzung ist nicht authentifiziert und über das Netzwerk möglich, hängt jedoch von mehreren Umgebungsbedingungen ab.

PEAR schlägt die Brücke von der Dateieinbindung zur Codeausführung

Die bislang beobachteten Angriffe zielen auf pearcmd.php, eine mit dem Paketverwaltungssystem PEAR von PHP verbundene Kommandozeilenkomponente. Ihre Verfügbarkeit kann Angreifern einen Weg von der lokalen Einbindung von PHP-Dateien zur Befehlsausführung eröffnen.

Wenn die PHP-Option register_argc_argv aktiviert ist, können vom Request übermittelte Daten über Variablen im Zusammenhang mit Argumenten zugänglich gemacht werden. Angreifer können dieses Verhalten mit der Einbindung von pearcmd.php kombinieren und das Utility missbrauchen, um PHP-Inhalt auf den Server zu schreiben. Durch die Ausführung der neu erstellten Datei wird die RCE-Kette abgeschlossen.

Der gemeldete Ablauf umfasst drei Phasen:

  1. Angreifer prüfen, ob eine WordPress-Installation für den Template-Traversal-Angriff anfällig ist.
  2. Sie suchen nach pearcmd.php oder versuchen, die Datei einzubinden.
  3. Sind die erforderlichen Bedingungen erfüllt, nutzen sie die PEAR-Funktionalität, um PHP-Code zu erstellen und auszuführen.

Diese Unterscheidung ist für die Incident Response wichtig. Eine Anfrage zur Prüfung von Vorlagenpfaden kann auf einen Scan hindeuten, während eine erfolgreiche Dateierstellung oder eine anschließende PHP-Ausführung wahrscheinlich eine Kompromittierung signalisiert.

Das offizielle PHP-Docker-Image ist Berichten zufolge von den relevanten Umgebungsbedingungen betroffen. Auch Standardkonfigurationen von cPanel sind betroffen, wenn sie PHP-Versionen vor 8.5 verwenden. In beiden Fällen hängt die tatsächliche Gefährdung weiterhin vom WordPress-Theme und den Voraussetzungen des Servers ab.

Analyse des öffentlichen Patches hat die Ausnutzung offenbar beschleunigt

Patchstack kam zu dem Ergebnis, dass die in den ersten Payloads verwendete Kodierung weitgehend der Codeänderung entsprach, mit der die Schwachstelle behoben wurde. Das deutet darauf hin, dass die Angreifer die öffentlich zugänglichen Patch-Differenzen analysiert und sie rasch in funktionierenden Exploit-Traffic umgesetzt haben.

Ein bestimmter Angreifer ist bislang nicht identifiziert worden. Die ersten Anfragen stammten aus einem kleinen Cluster von IP-Adressen. Allerdings wurden keine Adressen, Domains, Dateihashes, Payload-Beispiele oder anderen atomaren Indikatoren veröffentlicht.

Die anfänglichen Aktivitäten konzentrierten sich hauptsächlich auf das Auffinden verwundbarer Installationen. Am 23. September beobachtete Patchstack aktive Kompromittierungen und nicht mehr nur Aufklärungsaktivitäten. Der Traffic überstieg anschließend das Volumen des ersten Abends um mehr als das Zehnfache und erreichte eine deutlich größere Zahl von Websites.

Öffentliche Scan-Tools sind ebenfalls verfügbar, wodurch sich der Aufwand zum Auffinden von Installationen mit potenziell anfälligen Konfigurationen verringert. Verteidiger können sich daher nicht darauf verlassen, dass die Vielzahl der Voraussetzungen das Problem verborgen hält.

WordPress 7.1.2 schließt den anfälligen Pfad

WordPress hat das Problem in Version 7.1.2 behoben und die Korrektur auf unterstützte Branches bis zurück zu 4.7.x zurückportiert. Die genaue Versionsnummer jedes korrigierten Backports ist nicht verfügbar.

Administratoren sollten auf WordPress 7.1.2 aktualisieren oder die korrigierte Version für ihren aktuellen Branch installieren. Änderungen an der Konfiguration können die Gefährdung verringern, ersetzen jedoch nicht die Installation des WordPress-Patches.

Zu den vorrangigen Prüfungen sollten gehören:

  • Aktive Parent- und Child-Themes identifizieren, deren Verzeichnisnamen der obersten Ebene mit page- beginnen.
  • Websites prüfen, auf denen Twenty Twelve, Twenty Fourteen, Neve, Hestia oder Sydney verwendet werden.
  • Feststellen, ob pearcmd.php vorhanden und für das Konto des Webservers lesbar ist.
  • Prüfen, ob register_argc_argv aktiviert ist, und die Option, sofern betrieblich möglich, deaktivieren oder einschränken.
  • Berechtigungen für lokale PHP-Dateien überprüfen, einschließlich Dateien außerhalb der Theme-Verzeichnisse.
  • Offizielle PHP-Docker-Bereitstellungen und cPanel-Systeme prüfen, auf denen PHP vor Version 8.5 ausgeführt wird.

Das Entfernen der PEAR-Exposition oder eine Änderung von register_argc_argv kann die gemeldete Angriffskette unterbrechen. Diese Maßnahmen beheben jedoch nicht den zugrunde liegenden Template-Traversal-Fehler.

Logs sollten zwischen Scans und erfolgreicher Kompromittierung unterscheiden

Webserver- und WordPress-Logs sollten nach ungewöhnlichen Anfragen durchsucht werden, die Seitenvorlagen-Traversal, Versuche zur Auflösung von Dateien außerhalb der Theme-Verzeichnisse oder Verweise auf pearcmd.php beinhalten.

Verteidiger sollten außerdem nach der in der beobachteten Kampagne beschriebenen Abfolge suchen: einem ersten Schwachstellentest, einer PEAR-Einbindungsprüfung und einer späteren Anfrage zur Ausführung von neu geschriebenem PHP. Unerwartete PHP-Dateien erfordern eine sofortige Untersuchung, insbesondere wenn sie nach verdächtigen Anfragen zur Vorlagenauflösung erstellt wurden.

Wenn Hinweise darauf hindeuten, dass die Kette ihre letzte Phase erreicht hat, sollten Administratoren den Host als kompromittiert behandeln. Die Reaktion sollte unter anderem die Sicherung relevanter Logs, die gegebenenfalls erforderliche Isolierung des betroffenen Systems und eine Untersuchung auf Folgendes umfassen:

  • Neu geschriebene oder veränderte PHP-Dateien.
  • Webshells oder andere Persistenzmechanismen.
  • Mit den Berechtigungen des Webserver-Kontos ausgeführte Befehle.
  • Zugriffe auf WordPress-Geheimnisse oder Zugangsdaten.
  • Verbindungen zu anderen internen Diensten.
  • Anzeichen für den Diebstahl von Zugangsdaten oder laterale Bewegungen.

Die erneute Installation eines sauberen WordPress-Kerns entfernt möglicherweise keine Dateien, die an anderer Stelle auf dem Host erstellt wurden.

Status im CISA-KEV-Katalog weiterhin unbekannt

Für CVE-2026-87902 liegt weder ein bestätigter Eintrag im Katalog der CISA Known Exploited Vulnerabilities noch eine Frist für die Behebung durch Bundesbehörden vor. Auch eine Kennzeichnung als für Ransomware eingesetzte Schwachstelle wurde nicht gemeldet.

Diese fehlenden Kataloginformationen ändern nichts an der operativen Faktenlage: Innerhalb weniger Stunden nach der Veröffentlichung wurde eine Ausnutzung beobachtet, und bis zum 23. September wurden aktive Kompromittierungen gemeldet. Administratoren sollten die Priorität für Patches anhand dieser Aktivitäten festlegen und nicht auf einen KEV-Eintrag warten.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenWordPress SchwachstelleCVE-2026-87902Remote Code Executionpearcmd.phpPath TraversalWordPress SicherheitPatch
Zurück zur Startseite