SPOJENO AI EPSS 0.00 (nejvyšší)
Útočníci začali zneužívat kritickou chybu ve WordPressu k vykonání kódu
Podle zprávy přešli útočníci od prohledávání zranitelných webů s WordPress k aktivnímu zneužívání chyby CVE-2026-87902. Zranitelnost využívají k zápisu souborů na disk, které při přístupu spouštějí příkazy v shellu.
WordPress FI US CA NL IT FR
CVE v události 2
| CVE | hodnocení | KEV | EPSS |
|---|---|---|---|
| CVE-2026-87902 | 8.1 3.1 · CISA-ADP | – | 0.00 |
| CVE-2026-93485 | 7.1 3.1 · Patchstack | – | 0.00 |
Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.2.
Jak se o tom psalo 9
-
· NCSC-FI FI
Kritická zranitelnost WordPress Core typu path traversal
V jádru systému WordPress byla opravena kritická zranitelnost CVE-2026-87902 s hodnocením CVSSv4.0 9.2. Neautentizovaný útočník může manipulovat s výběrem šablony stránky a načíst lokální PHP soubor mimo adresáře aktivního motivu, což může za určitých podmínek vést ke vzdálenému spuštění kódu. Zasaženy jsou verze 4.7 až 7.1.1 a pro chybu existuje koncept zneužití.
originál: WordPress Core – Critical Path Traversal Vulnerability
-
· BleepingComputer US nadpis události
Útočníci začali zneužívat kritickou chybu ve WordPressu k vykonání kódu
Podle zprávy přešli útočníci od prohledávání zranitelných webů s WordPress k aktivnímu zneužívání chyby CVE-2026-87902. Zranitelnost využívají k zápisu souborů na disk, které při přístupu spouštějí příkazy v shellu.
originál: Hackers start exploiting critical WordPress flaw for code execution
-
· Cyber Centre Kanada CA
Bezpečnostní varování pro WordPress (AV26-952)
Podle kanadského Cyber Centre se ve verzích WordPressu starších než 7.1.2 nachází zranitelnost CVE-2026-87902 umožňující neautentizovaný path traversal a podmíněné vzdálené spuštění kódu. Veřejné zdroje uvádějí, že tato chyba je již aktivně zneužívána v praxi.
originál: WordPress security advisory (AV26-952)
-
· NCSC-NL NL
Oprava zranitelnosti v systému WordPress
Podle nizozemského NCSC opravili vývojáři systému WordPress zranitelnost s identifikátorem CVE-2026-87902. Neautentizovaný útočník mohl načíst lokální PHP soubor mimo adresáře aktivního motivu, což za určitých podmínek konfigurace a motivu může vést ke spuštění libovolného kódu na serveru a získání kontroly nad instalací.
originál: NCSC-2026-0389 [1.00] [M/H] Kwetsbaarheid verholpen in WordPress
-
· CSIRT Itálie (ACN) IT
WordPress: Zveřejněny PoC pro zneužití nových zranitelností
Podle italského CSIRT jsou k dispozici koncepty kódů (PoC) pro zneužití tří zranitelností v jádře WordPress Core. Tyto chyby již byly výrobcem opraveny.
originál: WordPress: PoC pubbliche per lo sfruttamento di nuove vulnerabilità
-
· NCSC-FI FI
Závažné zranitelnosti v jádře redakčního systému WordPress
WordPress ve verzi 7.1.1 opravuje 11 bezpečnostních chyb v jádře, včetně stored XSS, path traversalu či neautorizované instalace motivu vedoucí k RCE. Bezpečnostní opravy vyšly i pro starší podporované větve a WordPress doporučuje okamžitou aktualizaci.
-
· CERT-FR – avis FR
Zranitelnost ve WordPressu umožňuje vzdálené spuštění kódu
Podle bezpečnostního varování CERT-FR byla ve WordPressu odhalena zranitelnost. Útočníkovi umožňuje vzdálené spuštění libovolného kódu.
-
· BleepingComputer US
Chyba Click2Shell ve WordPressu umožňuje spuštění PHP kódu na serveru
Podle zdroje byly zveřejněny technické podrobnosti a funkční koncept exploitu pro novou CSRF zranitelnost ve WordPressu označovanou jako 'Click2Shell'. Tato chyba postihuje přímo jádro platformy WordPress.
originál: WordPress Click2Shell flaw lets hackers execute PHP on the server
-
· CERT-FR – avis FR
Mnohočetné zranitelnosti v systému WordPress
Ve WordPressu bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkům umožnit narušení důvěrnosti dat, provedení vzdáleného Cross-Site Scriptingu (XSS) a obcházení bezpečnostních zásad.
originál: Multiples vulnérabilités dans WordPress (18 septembre 2026)
Nadpisy a shrnutí 9 zpráv generovány strojově (gemini-3.8-flash) za 0,0087 USD.