Kritiek WordPress-lek direct aangevallen door cybercriminelen

Cybercriminelen zijn begonnen met het actief misbruiken van een kritiek beveiligingslek in WordPress, en dat al binnen enkele uren na de publieke bekendmaking.

De kwetsbaarheid in kwestie is CVE-2026-87902 met een CVSS-score van 9,2. Deze fout kan een niet-geauthenticeerde aanvaller in staat stellen om remote code execution (RCE) uit te voeren.

Volgens WordPress, dat twee dagen geleden een beveiligingsadvies publiceerde, kan “een niet-geauthenticeerde aanvaller ervoor zorgen dat de paginatemplaat-resolutie van get_page_template() een gekozen lokaal, leesbaar .php-bestand buiten de actieve themamappen bevat”. Als aan de juiste voorwaarden in zowel de serveromgeving als het actieve thema wordt voldaan, kan dit leiden tot RCE.

Succesvolle misbruikpogingen hangen af van het voldoen aan twee voorwaarden:

  • Het actieve child- of parentthema bevat een map op het hoogste niveau waarvan de naam begint met page- (bijvoorbeeld: page-templates).
  • Op de server bestaat een gekozen lokaal .php-bestand dat leesbaar is voor het webserveraccount (bijvoorbeeld: pearcmd.php).

In een verklaring aan The Hacker News meldde Previdian dat het misbruikpogingen ziet op zijn honeypotnetwerk, gericht op CVE-2026-87902. De kwaadaardige verzoeken kwamen van een IP-adres (104.194.9[.]227) in de Amerikaanse staat New Jersey.

Bij deze verzoeken wordt onder meer het lokale PHP-bestand /usr/local/lib/php/pearcmd.php gebruikt, wordt een bestand geschreven naar /tmp/ en wordt vervolgens een PHP-uploadscript ingeladen dat op GitHub wordt gehost (raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php).

“Hoewel dit ongetwijfeld een ernstige kwetsbaarheid is, maken bepaalde voorwaarden misbruik minder waarschijnlijk,” zegt Ryan Dewhurst, oprichter en CEO van Previdian. “Omdat WordPress standaard automatische updates heeft ingeschakeld, verwachten we massale misbruikpogingen, maar relatief weinig daadwerkelijke compromitteringen.”

Telemetriegegevens van Previdian registreren in totaal 68 misbruikpogingen sinds 23 september 2026. Een deel van deze activiteiten kwam ook van een IP-adres uit Indonesië.

WordPress-beveiligingsbedrijf Patchstack waarschuwde eveneens dat de kwaadaardige verzoeken zijn verschoven van verkenning van onschuldige core-bestanden naar actieve exploitatie, waarbij aanvallers pearcmd.php gebruiken om PHP-bestanden naar schijf te schrijven. Daarmee worden de bevindingen van Previdian bevestigd.

De eerste misbruikpoging werd vastgelegd op 22 september 2026 om 11:49 UTC, dezelfde dag waarop patches voor het lek werden uitgebracht. Daarnaast omvat de activiteit willekeurige bestandswrites met door de aanvaller gecontroleerde PHP-inhoud op locaties zoals /tmp en /var/tmp. Geobserveerde bestandsnamen zijn onder meer:

  • wp-pear-rce-flag.php
  • poc87902.php
  • luci_<willekeurig>.php
  • zeta_<willekeurig>.php

Enkele van de IP-adressen die aan de kwaadaardige aanvallen zijn gekoppeld:

  • 43.250.53[.]42
  • 180.251.159[.]243
  • 195.178.110[.]247
  • 107.189.14[.]87
  • 45.61.184[.]170
  • 92.246.130[.]76

In het licht van de actieve exploitatie wordt websitebeheerders geadviseerd om WordPress versie 7.1.2 zo snel mogelijk te installeren, of 7.0.6, 6.9.9 of 6.8.10, en systemen te controleren op signalen van kwaadaardige activiteit.

  • Eater

    vraag en ik antwoord

    Related Posts

    Zeven Microsoft 365-accounts gekraakt via vergeten serviceaccounts

    Onderzoekers op het gebied van cybersecurity hebben details gedeeld over een actieve TeamFiltration-campagne met de codenaam UNK_CondorFiltration. De campagne richtte zich op meer dan 5.700 accounts binnen 28 Microsoft 365-tenants.…

    Kritiek WordPress-lek direct aangevallen door cybercriminelen

    Cybercriminelen zijn begonnen met het actief misbruiken van een kritiek beveiligingslek in WordPress, en dat al binnen enkele uren na de publieke bekendmaking. De kwetsbaarheid in kwestie is CVE-2026-87902 met…

    Geef een reactie