CVE-2026-87902 — آسیبپذیری Remote File Inclusion در هستهی WordPress
محصول: WordPress Core شناسه: CVE-2026-87902 دستهی آسیبپذیری: CWE-98 — PHP Remote File Inclusion
ماجرا چیه
مکانیزم resolve کردن page-template تو هستهی وردپرس رو میشه فریب داد تا یه فایل .php دلخواه و قابلخوندن رو، حتی بیرون از پوشهی theme فعال، include کنه. چون این کار بدون نیاز به احراز هویت انجام میشه، مسیر مستقیمیه به سمت اجرای کد از راه دور (RCE). نکتهی مهم: این باگ تو خود Core هست، نه یه پلاگین یا تم شخص ثالث — یعنی هر نصب وردپرسی که پچ نشده باشه، در معرضه.
وضعیت فعلی
- استفاده در کمپینهای باجافزاری: نامشخص
- نیاز به Forensic Triage طبق BOD-26-04: بله
- تاریخ ثبت: ۲۵ سپتامبر ۲۰۲۶
- مهلت اقدام: ۲۸ سپتامبر ۲۰۲۶
چون هم unauthenticated هست و هم نیاز به Forensic Triage داره، این ترکیب معمولاً نشونهی جدیترین سطح ریسکه: صرفاً بهروزرسانی کافی نیست، باید بررسی بشه که آیا سیستم قبل از پچ مورد سوءاستفاده قرار گرفته یا نه.
چه کاری باید کرد
mitigationهای اعلامشده از سمت تیم وردپرس رو اعمال کن، همزمان با رعایت راهنمای BOD 26-04 و الزامات Forensic Triage مربوطه. اگه سایت روی یه سرویس ابری/میزبانی مدیریتشده هست و mitigation در دسترس نیست، طبق BOD 26-04 یا باید از راهنمای مخصوص سرویسهای ابری پیروی کنی یا استفاده از اون بخش رو متوقف کنی. ارزیابی میزان expose بودن سایت به اینترنت و رعایت زمانبندی patch بر عهدهی خود مسئول اون سیستمه.
منابع رسمی
- اطلاعیهی امنیتی روی GitHub وردپرس
- CISA BOD 26-04
- راهنمای Forensics Triage مرتبط با BOD 26-04
- رکورد NVD برای CVE-2026-87902
این یادداشت صرفاً خلاصهی سریعه؛ برای تصمیمگیری عملی (patch، mitigation، یا Forensic Triage) همیشه به همین منابع رسمی بالا مراجعه کن، نه این پست.
