Alle WordPress-Administratoren müssen ihre Instanzen sofort auf die neuesten gepatchten Versionen (z.B.
▸▾Herleitung der Bewertung(5)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-87902+25
- Hoechster CVSS-Basiswert 8.1+15
- Hinweis auf verfuegbaren Angriffscode: poc, proof-of-concept+10
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-87902, CVSS-Vektor AV:N/PR:N)+10
- EPSS 18.2 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+3
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
WordPress-Lücke nur Stunden nach Patch attackiert
Nur Stunden nach einem WordPress-Update begannen Cyberkriminelle, eine kritische Sicherheitslücke (CVE-2026-87902) auszunutzen, um Schadcode auf Servern auszuführen. Betroffen sind alle WordPress-Versionen von 4.7.0 bis 7.1.1. Administratoren müssen ihre Instanzen umgehend auf die neuesten Versionen aktualisieren, um Angriffe zu verhindern.
SecBoard-Einordnung
Die aktive Ausnutzung der Schwachstelle kurz nach der Patch-Veröffentlichung bedeutet, dass ungepatchte Systeme einem sofortigen Risiko der Kompromittierung ausgesetzt sind. Angreifer können Schadcode ausführen und potenziell die vollständige Kontrolle über den Server erlangen.
Realistisch schlimmster Fall: Der schlimmste Fall ist eine vollständige Systemkompromittierung, die zur Installation von Backdoors, Datenexfiltration oder der Nutzung des Servers für weitere Angriffe führen kann.
Empfehlung: Alle WordPress-Administratoren müssen ihre Instanzen sofort auf die neuesten gepatchten Versionen (z.B. 7.1.2, 7.0.6, 6.9.9, 6.8.10 oder relevante Backports) aktualisieren.
Im erfassten Bestand
- ▸CVE-2026-87902 kommt damit in 8 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 8.1 · HIGH
- EPSS
- 18.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-25
- Patch
- unbekannt
- Zuweisende CNA
- support@hackerone.com
Betroffen
Alle WordPress-Installationen der Versionen 4.7.0 bis 7.1.1 sind betroffen.
Hersteller
Produkte
Prüfen
3- ▸Überprüfen Sie die WordPress-Versionen aller Ihrer Instanzen, um sicherzustellen, dass sie auf dem neuesten Stand sind.
- ▸Suchen Sie in Server-Logs nach ungewöhnlichen Schreibvorgängen oder der Erstellung neuer PHP-Dateien in WordPress-Verzeichnissen.
▸ 1 weitere▾ weniger
- ▸Führen Sie einen Scan Ihrer WordPress-Installationen mit einem Sicherheits-Plugin durch, um bekannte Schwachstellen und Dateiin Integritätsverletzungen zu erkennen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Der genaue Exploit-Mechanismus der CVE-2026-87902 ist nicht detailliert beschrieben.
- ▸Die spezifischen Angreifergruppen oder ihre Motivationen sind nicht angegeben.
- ▸Es gibt keine Informationen über die geografische Verteilung der Angriffe.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir WordPress extern erreichbar?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer versuchen, bösartige PHP-Dateien auf Server zu schreiben, was zur Ausführung von Schadcode führen kann.“
„Angreifer versuchen, bösartige PHP-Dateien auf Server zu schreiben, was zur Installation von Web-Shells führen könnte.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile