
Patchstack, WordPress çekirdeğindeki CVE-2026-87902 açığına karşı gözettiği sitelerde saldırı trafiğinin keşiften kod çalıştırmaya doğru ilerlediğini duyurdu. 23 Eylül 2026 güncellemesinde firma, ilk gün yalnızca zararsız çekirdek dosyalarına yönelen isteklerin yerini, pearcmd.php üzerinden diske PHP dosyası yazma girişimlerinin aldığını yazdı. Hacmin ilk akşama göre on katın üzerine çıktığı, kamuya açık tarama araçlarının dolaşımda olduğu belirtiliyor.
Açık, kimlik doğrulaması olmadan sayfa şablonu çözümünün tema dışı okunabilir bir yerel PHP dosyasını içerebilmesine yol açıyor; WordPress bunu 22 Eylül’de 7.1.2 ile kapattı. Patchstack’e göre ilk denemeler yama duyurusunun ardından 22 Eylül 11:49 UTC’de görüldü. Trafik üç aşamada ilerliyor: önce dahil etmenin çalışıp çalışmadığı çekirdek dosyalarla sınanıyor; sonra PEAR’ın pearcmd.php dosyasına config-show ile erişim deneniyor; üçüncü aşamada config-create ile saldırganın denetlediği içerik /tmp veya /var/tmp altına yazılıyor. Bazı yükler yalnızca işaret dizgesi bırakırken, bazıları erişildiğinde kabuk komutu çalıştıran kısa etiket yazıyor.
Firma, cve-2026-87902-poc/1.0 ve nuclei-cve-2026-87902/1.0 kullanıcı ajanlarını gördüğünü; dosya yazma denemelerinin daha dar bir adres kümesinden geldiğini aktardı. Gözlenen dosya adları arasında wp-pear-rce-flag.php, poc87902.php, luci_.php ve zeta_.php yer alıyor. BleepingComputer aynı gün Patchstack’in bulgularını özetleyerek yöneticilere 7.1.2’ye geçmeyi ve günlükleri gözden geçirmeyi önerdi.
WordPress düzeltmeyi güvenlik yaması alan dallara 4.7’ye kadar geri taşıdı. Patchstack, hemen güncelleyemeyenler için pagename içinde dolaşım dizilerinin reddedilmesini ve register_argc_argv kapalı tutularak pearcmd zincirinin kırılmasını ara önlem olarak sayıyor. Önceki SGH özeti: WordPress 7.1.2 güvenlik sürümü.
Kapak temsili bir gece dünyası görüntüsüdür; WordPress olay fotoğrafı değildir.
Kaynaklar
- Patchstack — CVE-2026-87902 probing to code execution (22–23 Eylül 2026)
- BleepingComputer — Hackers exploiting critical WordPress flaw (23 Eylül 2026)
- WordPress.org — WordPress 7.1.2 Release (22 Eylül 2026)
Sık sorulan sorular
CVE-2026-87902 şu an sömürülüyor mu?
Patchstack’e göre evet: 23 Eylül itibarıyla istekler keşiften pearcmd ile diske PHP yazmaya ilerledi; hacim arttı ve kamuya açık tarama araçları görüldü.
Ne yapılmalı?
WordPress 7.1.2 veya dalınızdaki yamalı sürüme geçin; günlüklerde pagename dolaşım ve pearcmd izlerini, /tmp ile /var/tmp altında beklenmeyen .php dosyalarını kontrol edin.


