← nejvýznamnější zprávy · všechny zprávy

SPOJENO AI EPSS 0.00 (nejvyšší)

Útočníci začali zneužívat kritickou chybu ve WordPressu k vykonání kódu

Podle zprávy přešli útočníci od prohledávání zranitelných webů s WordPress k aktivnímu zneužívání chyby CVE-2026-87902. Zranitelnost využívají k zápisu souborů na disk, které při přístupu spouštějí příkazy v shellu.

Číst originál na BleepingComputer →

9 zpráv z 6 zdrojů · první 18. 9. 02:00 · poslední 24. 9. 04:00 CZ · EN/orig

WordPress FI US CA NL IT FR

tg: zneužíváno tg: zranitelnost tg: rozbor tg: novinka v produktu

CVE v události 2

CVEhodnoceníKEVEPSS
CVE-2026-87902 8.1 3.1 · CISA-ADP 0.00
CVE-2026-93485 7.1 3.1 · Patchstack 0.00

Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.2.

Jak se o tom psalo 9

  1. · NCSC-FI FI

    Kritická zranitelnost WordPress Core typu path traversal

    V jádru systému WordPress byla opravena kritická zranitelnost CVE-2026-87902 s hodnocením CVSSv4.0 9.2. Neautentizovaný útočník může manipulovat s výběrem šablony stránky a načíst lokální PHP soubor mimo adresáře aktivního motivu, což může za určitých podmínek vést ke vzdálenému spuštění kódu. Zasaženy jsou verze 4.7 až 7.1.1 a pro chybu existuje koncept zneužití.

    originál: WordPress Core – Critical Path Traversal Vulnerability

  2. · BleepingComputer US nadpis události

    Útočníci začali zneužívat kritickou chybu ve WordPressu k vykonání kódu

    Podle zprávy přešli útočníci od prohledávání zranitelných webů s WordPress k aktivnímu zneužívání chyby CVE-2026-87902. Zranitelnost využívají k zápisu souborů na disk, které při přístupu spouštějí příkazy v shellu.

    originál: Hackers start exploiting critical WordPress flaw for code execution

  3. · Cyber Centre Kanada CA

    Bezpečnostní varování pro WordPress (AV26-952)

    Podle kanadského Cyber Centre se ve verzích WordPressu starších než 7.1.2 nachází zranitelnost CVE-2026-87902 umožňující neautentizovaný path traversal a podmíněné vzdálené spuštění kódu. Veřejné zdroje uvádějí, že tato chyba je již aktivně zneužívána v praxi.

    originál: WordPress security advisory (AV26-952)

  4. · NCSC-NL NL

    Oprava zranitelnosti v systému WordPress

    Podle nizozemského NCSC opravili vývojáři systému WordPress zranitelnost s identifikátorem CVE-2026-87902. Neautentizovaný útočník mohl načíst lokální PHP soubor mimo adresáře aktivního motivu, což za určitých podmínek konfigurace a motivu může vést ke spuštění libovolného kódu na serveru a získání kontroly nad instalací.

    originál: NCSC-2026-0389 [1.00] [M/H] Kwetsbaarheid verholpen in WordPress

  5. · CSIRT Itálie (ACN) IT

    WordPress: Zveřejněny PoC pro zneužití nových zranitelností

    Podle italského CSIRT jsou k dispozici koncepty kódů (PoC) pro zneužití tří zranitelností v jádře WordPress Core. Tyto chyby již byly výrobcem opraveny.

    originál: WordPress: PoC pubbliche per lo sfruttamento di nuove vulnerabilità

  6. · NCSC-FI FI

    Závažné zranitelnosti v jádře redakčního systému WordPress

    WordPress ve verzi 7.1.1 opravuje 11 bezpečnostních chyb v jádře, včetně stored XSS, path traversalu či neautorizované instalace motivu vedoucí k RCE. Bezpečnostní opravy vyšly i pro starší podporované větve a WordPress doporučuje okamžitou aktualizaci.

    originál: WordPress Core - Multiple Severe Vulnerabilities

  7. · CERT-FR – avis FR

    Zranitelnost ve WordPressu umožňuje vzdálené spuštění kódu

    Podle bezpečnostního varování CERT-FR byla ve WordPressu odhalena zranitelnost. Útočníkovi umožňuje vzdálené spuštění libovolného kódu.

    originál: Vulnérabilité dans WordPress (23 septembre 2026)

  8. · BleepingComputer US

    Chyba Click2Shell ve WordPressu umožňuje spuštění PHP kódu na serveru

    Podle zdroje byly zveřejněny technické podrobnosti a funkční koncept exploitu pro novou CSRF zranitelnost ve WordPressu označovanou jako 'Click2Shell'. Tato chyba postihuje přímo jádro platformy WordPress.

    originál: WordPress Click2Shell flaw lets hackers execute PHP on the server

  9. · CERT-FR – avis FR

    Mnohočetné zranitelnosti v systému WordPress

    Ve WordPressu bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkům umožnit narušení důvěrnosti dat, provedení vzdáleného Cross-Site Scriptingu (XSS) a obcházení bezpečnostních zásad.

    originál: Multiples vulnérabilités dans WordPress (18 septembre 2026)

Nadpisy a shrnutí 9 zpráv generovány strojově (gemini-3.8-flash) za 0,0087 USD.