poslední zpráva
SPOJENO AI KEV ✓ (1 z 2) EPSS 0.18 (nejvyšší)
Kritická zranitelnost CVE-2026-87902 ve WordPress Core je aktivně zneužívána
Kritická zranitelnost typu 'path traversal' CVE-2026-87902 s CVSSv4.0 9.2 umožňuje neautentizovanému útočníkovi načíst lokální PHP soubor a za určitých podmínek dosáhnout vzdáleného spuštění kódu. Chyba postihuje verze před 7.1.2 (respektive 4.7 až 7.1.1), přičemž je již aktivně zneužívána k zápisu souborů a vykonávání příkazů, kvůli čemuž ji agentura CISA zařadila do katalogu KEV.
WordPress US RO FI CA NL IT FR
CVE v události 2
| CVE | hodnocení | KEV | EPSS |
|---|---|---|---|
| CVE-2026-87902 | 8.1 3.1 · CISA-ADP | KEV ✓ | 0.18 |
| CVE-2026-93485 | 7.1 3.1 · Patchstack | – | 0.00 |
Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.2.
Jak se o tom psalo 10
-
· zachyceno · CISA KEV US
CISA zařadila zranitelnost WordPress Core do katalogu KEV
Americká agentura CISA zařadila zranitelnost CVE-2026-87902 typu Remote File Inclusion v systému WordPress Core do svého katalogu aktivně zneužívaných zranitelností. Termín pro její nápravu stanovila na 28. září 2026.
originál: WordPress Core Remote File Inclusion Vulnerability (CVE-2026-87902)
-
· DNSC Rumunsko RO
Kritická zranitelnost v jádře WordPressu
Podle rumunského úřadu DNSC objevili bezpečnostní experti kritickou zranitelnost v jádře redakčního systému WordPress.
originál: ALERTĂ: Vulnerabilitate critică la nivelul WordPress Core
-
· zachyceno · NCSC-FI FI
Kritická zranitelnost WordPress Core typu path traversal
V jádru systému WordPress byla opravena kritická zranitelnost CVE-2026-87902 s hodnocením CVSSv4.0 9.2. Neautentizovaný útočník může manipulovat s výběrem šablony stránky a načíst lokální PHP soubor mimo adresáře aktivního motivu, což může za určitých podmínek vést ke vzdálenému spuštění kódu. Zasaženy jsou verze 4.7 až 7.1.1 a pro chybu existuje koncept zneužití.
originál: WordPress Core – Critical Path Traversal Vulnerability
-
· BleepingComputer US
Útočníci začali zneužívat kritickou chybu ve WordPressu k vykonání kódu
Podle zprávy přešli útočníci od prohledávání zranitelných webů s WordPress k aktivnímu zneužívání chyby CVE-2026-87902. Zranitelnost využívají k zápisu souborů na disk, které při přístupu spouštějí příkazy v shellu.
originál: Hackers start exploiting critical WordPress flaw for code execution
-
· Cyber Centre Kanada CA
Bezpečnostní varování pro WordPress (AV26-952)
Podle kanadského Cyber Centre se ve verzích WordPressu starších než 7.1.2 nachází zranitelnost CVE-2026-87902 umožňující neautentizovaný path traversal a podmíněné vzdálené spuštění kódu. Veřejné zdroje uvádějí, že tato chyba je již aktivně zneužívána v praxi.
originál: WordPress security advisory (AV26-952)
-
· NCSC-NL NL
Oprava zranitelnosti v systému WordPress
Podle nizozemského NCSC opravili vývojáři systému WordPress zranitelnost s identifikátorem CVE-2026-87902. Neautentizovaný útočník mohl načíst lokální PHP soubor mimo adresáře aktivního motivu, což za určitých podmínek konfigurace a motivu může vést ke spuštění libovolného kódu na serveru a získání kontroly nad instalací.
originál: NCSC-2026-0389 [1.00] [M/H] Kwetsbaarheid verholpen in WordPress
-
· CSIRT Itálie (ACN) IT
WordPress: Zveřejněny PoC pro zneužití nových zranitelností
Podle italského CSIRT jsou k dispozici koncepty kódů (PoC) pro zneužití tří zranitelností v jádře WordPress Core. Tyto chyby již byly výrobcem opraveny.
originál: WordPress: PoC pubbliche per lo sfruttamento di nuove vulnerabilità
-
· zachyceno · NCSC-FI FI
Závažné zranitelnosti v jádře redakčního systému WordPress
WordPress ve verzi 7.1.1 opravuje 11 bezpečnostních chyb v jádře, včetně stored XSS, path traversalu či neautorizované instalace motivu vedoucí k RCE. Bezpečnostní opravy vyšly i pro starší podporované větve a WordPress doporučuje okamžitou aktualizaci.
-
· zachyceno · CERT-FR – avis FR
Zranitelnost ve WordPressu umožňuje vzdálené spuštění kódu
Podle bezpečnostního varování CERT-FR byla ve WordPressu odhalena zranitelnost. Útočníkovi umožňuje vzdálené spuštění libovolného kódu.
-
· BleepingComputer US
Chyba Click2Shell ve WordPressu umožňuje spuštění PHP kódu na serveru
Podle zdroje byly zveřejněny technické podrobnosti a funkční koncept exploitu pro novou CSRF zranitelnost ve WordPressu označovanou jako 'Click2Shell'. Tato chyba postihuje přímo jádro platformy WordPress.
originál: WordPress Click2Shell flaw lets hackers execute PHP on the server
Nadpis a shrnutí nahoře složeny strojově z 10 zpráv (gemini-3.8-flash) za 0,0027 USD.
Překlady 10 zpráv v časové ose generovány strojově (gemini-3.8-flash) za 0,0096 USD.