← nejvýznamnější zprávy · všechny zprávy

poslední zpráva

SPOJENO AI KEV ✓ (1 z 2) EPSS 0.18 (nejvyšší)

Kritická zranitelnost CVE-2026-87902 ve WordPress Core je aktivně zneužívána

Kritická zranitelnost typu 'path traversal' CVE-2026-87902 s CVSSv4.0 9.2 umožňuje neautentizovanému útočníkovi načíst lokální PHP soubor a za určitých podmínek dosáhnout vzdáleného spuštění kódu. Chyba postihuje verze před 7.1.2 (respektive 4.7 až 7.1.1), přičemž je již aktivně zneužívána k zápisu souborů a vykonávání příkazů, kvůli čemuž ji agentura CISA zařadila do katalogu KEV.

Číst originál na BleepingComputer →

10 zpráv z 8 zdrojů · první CZ · EN/orig

WordPress US RO FI CA NL IT FR

tg: zneužíváno tg: zranitelnost tg: rozbor tg: novinka v produktu

CVE v události 2

CVEhodnoceníKEVEPSS
CVE-2026-87902 8.1 3.1 · CISA-ADP KEV ✓ 0.18
CVE-2026-93485 7.1 3.1 · Patchstack – 0.00

Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.2.

Jak se o tom psalo 10

  1. · zachyceno · CISA KEV US

    CISA zařadila zranitelnost WordPress Core do katalogu KEV

    Americká agentura CISA zařadila zranitelnost CVE-2026-87902 typu Remote File Inclusion v systému WordPress Core do svého katalogu aktivně zneužívaných zranitelností. Termín pro její nápravu stanovila na 28. září 2026.

    originál: WordPress Core Remote File Inclusion Vulnerability (CVE-2026-87902)

  2. · DNSC Rumunsko RO

    Kritická zranitelnost v jádře WordPressu

    Podle rumunského úřadu DNSC objevili bezpečnostní experti kritickou zranitelnost v jádře redakčního systému WordPress.

    originál: ALERTĂ: Vulnerabilitate critică la nivelul WordPress Core

  3. · zachyceno · NCSC-FI FI

    Kritická zranitelnost WordPress Core typu path traversal

    V jádru systému WordPress byla opravena kritická zranitelnost CVE-2026-87902 s hodnocením CVSSv4.0 9.2. Neautentizovaný útočník může manipulovat s výběrem šablony stránky a načíst lokální PHP soubor mimo adresáře aktivního motivu, což může za určitých podmínek vést ke vzdálenému spuštění kódu. Zasaženy jsou verze 4.7 až 7.1.1 a pro chybu existuje koncept zneužití.

    originál: WordPress Core – Critical Path Traversal Vulnerability

  4. · BleepingComputer US

    Útočníci začali zneužívat kritickou chybu ve WordPressu k vykonání kódu

    Podle zprávy přešli útočníci od prohledávání zranitelných webů s WordPress k aktivnímu zneužívání chyby CVE-2026-87902. Zranitelnost využívají k zápisu souborů na disk, které při přístupu spouštějí příkazy v shellu.

    originál: Hackers start exploiting critical WordPress flaw for code execution

  5. · Cyber Centre Kanada CA

    Bezpečnostní varování pro WordPress (AV26-952)

    Podle kanadského Cyber Centre se ve verzích WordPressu starších než 7.1.2 nachází zranitelnost CVE-2026-87902 umožňující neautentizovaný path traversal a podmíněné vzdálené spuštění kódu. Veřejné zdroje uvádějí, že tato chyba je již aktivně zneužívána v praxi.

    originál: WordPress security advisory (AV26-952)

  6. · NCSC-NL NL

    Oprava zranitelnosti v systému WordPress

    Podle nizozemského NCSC opravili vývojáři systému WordPress zranitelnost s identifikátorem CVE-2026-87902. Neautentizovaný útočník mohl načíst lokální PHP soubor mimo adresáře aktivního motivu, což za určitých podmínek konfigurace a motivu může vést ke spuštění libovolného kódu na serveru a získání kontroly nad instalací.

    originál: NCSC-2026-0389 [1.00] [M/H] Kwetsbaarheid verholpen in WordPress

  7. · CSIRT Itálie (ACN) IT

    WordPress: Zveřejněny PoC pro zneužití nových zranitelností

    Podle italského CSIRT jsou k dispozici koncepty kódů (PoC) pro zneužití tří zranitelností v jádře WordPress Core. Tyto chyby již byly výrobcem opraveny.

    originál: WordPress: PoC pubbliche per lo sfruttamento di nuove vulnerabilità

  8. · zachyceno · NCSC-FI FI

    Závažné zranitelnosti v jádře redakčního systému WordPress

    WordPress ve verzi 7.1.1 opravuje 11 bezpečnostních chyb v jádře, včetně stored XSS, path traversalu či neautorizované instalace motivu vedoucí k RCE. Bezpečnostní opravy vyšly i pro starší podporované větve a WordPress doporučuje okamžitou aktualizaci.

    originál: WordPress Core - Multiple Severe Vulnerabilities

  9. · zachyceno · CERT-FR – avis FR

    Zranitelnost ve WordPressu umožňuje vzdálené spuštění kódu

    Podle bezpečnostního varování CERT-FR byla ve WordPressu odhalena zranitelnost. Útočníkovi umožňuje vzdálené spuštění libovolného kódu.

    originál: Vulnérabilité dans WordPress (23 septembre 2026)

  10. · BleepingComputer US

    Chyba Click2Shell ve WordPressu umožňuje spuštění PHP kódu na serveru

    Podle zdroje byly zveřejněny technické podrobnosti a funkční koncept exploitu pro novou CSRF zranitelnost ve WordPressu označovanou jako 'Click2Shell'. Tato chyba postihuje přímo jádro platformy WordPress.

    originál: WordPress Click2Shell flaw lets hackers execute PHP on the server

Nadpis a shrnutí nahoře složeny strojově z 10 zpráv (gemini-3.8-flash) za 0,0027 USD.

Překlady 10 zpráv v časové ose generovány strojově (gemini-3.8-flash) za 0,0096 USD.