CISA wpisała podatność zdalnego dołączenia plików w WordPress Core na listę znanych podatności
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Incydenty
- Redakcja
- Paweł Rosół
- Źródło
- CISA Known Exploited Vulnerabilities ()
CISA dodała do katalogu znanych, wykorzystywanych podatności (KEV) błąd zdalnego dołączenia plików w WordPress Core (CVE-2026-87902), który pozwala nieuwierzytelnionemu atakującemu doprowadzić do zdalnego wykonania kodu. Termin działania wskazany przez CISA to 28 września 2026 r.
CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. wpisała do katalogu znanych, wykorzystywanych podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. (KEVKatalog KEV Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.) błąd w WordPress Core oznaczony jako CVE-2026-87902. Podatność pozwala nieuwierzytelnionemu atakującemu wymusić w mechanizmie rozpoznawania szablonów strony dołączenie wybranego, dostępnego do odczytu lokalnego pliku .php spoza katalogów aktywnego motywu, co może prowadzić do zdalnego wykonania kodu na serwerze. Wpis do katalogu pochodzi z 25 września 2026 r., a CISA wskazała termin działania na 28 września 2026 r.
Dotyczy to każdego podmiotu, który korzysta z WordPress Core, niezależnie od tego, czy jest podmiotem kluczowymPodmiot kluczowy Podmiot z sektorów ustawy o KSC, który ze względu na wielkość albo rodzaj działalności ma najszersze obowiązki, w tym audyt bezpieczeństwa co najmniej raz na trzy lata., ważnym czy żadnym z nich, jeśli tylko instalacja jest dostępna z sieci. Jeśli Twoja organizacja utrzymuje strony lub systemy na WordPress, warto sprawdzić wersję i zastosować poprawki producenta zgodnie z jego instrukcjami, a jeśli poprawka jest niedostępna, ograniczyć lub wstrzymać korzystanie z narażonej instalacji do czasu jej wydania.
CISA podaje, że nie jest jej znane wykorzystanie tej podatności w kampaniach ransomware. Wpis w katalogu KEV odsyła do poradnika producenta dostępnego pod adresem wskazanym w rekordzie CVECVE Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń..
Pojęcia w tym tekście (5)
- CISA
- Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
- Podatność
- Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
- Katalog KEV
- Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.
- Podmiot kluczowy
- Podmiot z sektorów ustawy o KSC, który ze względu na wielkość albo rodzaj działalności ma najszersze obowiązki, w tym audyt bezpieczeństwa co najmniej raz na trzy lata.
- CVE
- Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń.