SecBoard
Zurück zur Übersicht
Hoch63 / 100Konfidenz: Mittel
In CISA KEVCVSS8.1EPSS18 %Über Netz erreichbarOhne Anmeldung

Alle WordPress-Administratoren müssen ihre Instanzen sofort auf die neuesten gepatchten Versionen (z.B.

▸Herleitung der Bewertung(5)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-87902+25
  • Hoechster CVSS-Basiswert 8.1+15
  • Hinweis auf verfuegbaren Angriffscode: poc, proof-of-concept+10
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-87902, CVSS-Vektor AV:N/PR:N)+10
  • EPSS 18.2 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+3

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

WordPress-Lücke nur Stunden nach Patch attackiert

heise Security·
Originalartikel lesen bei heise Security

Nur Stunden nach einem WordPress-Update begannen Cyberkriminelle, eine kritische Sicherheitslücke (CVE-2026-87902) auszunutzen, um Schadcode auf Servern auszuführen. Betroffen sind alle WordPress-Versionen von 4.7.0 bis 7.1.1. Administratoren müssen ihre Instanzen umgehend auf die neuesten Versionen aktualisieren, um Angriffe zu verhindern.

SecBoard-Einordnung

Die aktive Ausnutzung der Schwachstelle kurz nach der Patch-Veröffentlichung bedeutet, dass ungepatchte Systeme einem sofortigen Risiko der Kompromittierung ausgesetzt sind. Angreifer können Schadcode ausführen und potenziell die vollständige Kontrolle über den Server erlangen.

Realistisch schlimmster Fall: Der schlimmste Fall ist eine vollständige Systemkompromittierung, die zur Installation von Backdoors, Datenexfiltration oder der Nutzung des Servers für weitere Angriffe führen kann.

Empfehlung: Alle WordPress-Administratoren müssen ihre Instanzen sofort auf die neuesten gepatchten Versionen (z.B. 7.1.2, 7.0.6, 6.9.9, 6.8.10 oder relevante Backports) aktualisieren.

Im erfassten Bestand

  • ▸CVE-2026-87902 kommt damit in 8 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
8.1 · HIGH
EPSS
18.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-25
Patch
unbekannt
Zuweisende CNA
support@hackerone.com

Betroffen

Alle WordPress-Installationen der Versionen 4.7.0 bis 7.1.1 sind betroffen.

Hersteller

WordPress

Produkte

Core

Prüfen

3
  • ▸Überprüfen Sie die WordPress-Versionen aller Ihrer Instanzen, um sicherzustellen, dass sie auf dem neuesten Stand sind.
  • ▸Suchen Sie in Server-Logs nach ungewöhnlichen Schreibvorgängen oder der Erstellung neuer PHP-Dateien in WordPress-Verzeichnissen.
▸ 1 weitere
  • ▸Führen Sie einen Scan Ihrer WordPress-Installationen mit einem Sicherheits-Plugin durch, um bekannte Schwachstellen und Dateiin Integritätsverletzungen zu erkennen.

Offene Punkte

3
▸ anzeigen
  • ▸Der genaue Exploit-Mechanismus der CVE-2026-87902 ist nicht detailliert beschrieben.
  • ▸Die spezifischen Angreifergruppen oder ihre Motivationen sind nicht angegeben.
  • ▸Es gibt keine Informationen über die geografische Verteilung der Angriffe.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir WordPress extern erreichbar?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059.001Command and Scripting Interpreter: Command and Scripting Interpreter: PowerShellzugeordnet

„Angreifer versuchen, bösartige PHP-Dateien auf Server zu schreiben, was zur Ausführung von Schadcode führen kann.“

T1505.003Server Software Component: Server Software Component: Web Shellzugeordnet

„Angreifer versuchen, bösartige PHP-Dateien auf Server zu schreiben, was zur Installation von Web-Shells führen könnte.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

heise SecurityKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile