Zero-Day

CVE-2026-87902 — آسیب‌پذیری Remote File Inclusion در هسته‌ی WordPress

محصول: WordPress Core شناسه: CVE-2026-87902 دسته‌ی آسیب‌پذیری: CWE-98 — PHP Remote File Inclusion

ماجرا چیه

مکانیزم resolve کردن page-template تو هسته‌ی وردپرس رو می‌شه فریب داد تا یه فایل .php دلخواه و قابل‌خوندن رو، حتی بیرون از پوشه‌ی theme فعال، include کنه. چون این کار بدون نیاز به احراز هویت انجام می‌شه، مسیر مستقیمیه به سمت اجرای کد از راه دور (RCE). نکته‌ی مهم: این باگ تو خود Core هست، نه یه پلاگین یا تم شخص ثالث — یعنی هر نصب وردپرسی که پچ نشده باشه، در معرضه.

وضعیت فعلی

  • استفاده در کمپین‌های باج‌افزاری: نامشخص
  • نیاز به Forensic Triage طبق BOD-26-04: بله
  • تاریخ ثبت: ۲۵ سپتامبر ۲۰۲۶
  • مهلت اقدام: ۲۸ سپتامبر ۲۰۲۶

چون هم unauthenticated هست و هم نیاز به Forensic Triage داره، این ترکیب معمولاً نشونه‌ی جدی‌ترین سطح ریسکه: صرفاً به‌روزرسانی کافی نیست، باید بررسی بشه که آیا سیستم قبل از پچ مورد سوءاستفاده قرار گرفته یا نه.

چه کاری باید کرد

mitigation‌های اعلام‌شده از سمت تیم وردپرس رو اعمال کن، هم‌زمان با رعایت راهنمای BOD 26-04 و الزامات Forensic Triage مربوطه. اگه سایت روی یه سرویس ابری/میزبانی مدیریت‌شده هست و mitigation در دسترس نیست، طبق BOD 26-04 یا باید از راهنمای مخصوص سرویس‌های ابری پیروی کنی یا استفاده از اون بخش رو متوقف کنی. ارزیابی میزان expose بودن سایت به اینترنت و رعایت زمان‌بندی patch بر عهده‌ی خود مسئول اون سیستمه.

منابع رسمی

این یادداشت صرفاً خلاصه‌ی سریعه؛ برای تصمیم‌گیری عملی (patch، mitigation، یا Forensic Triage) همیشه به همین منابع رسمی بالا مراجعه کن، نه این پست.

← بازگشت به همه پست‌ها