CISA wpisała podatność zdalnego dołączenia plików w WordPress Core na listę znanych podatności

Rodzaj
Streszczenie
Data
Kategoria
Incydenty
Redakcja
Paweł Rosół
Źródło
CISA Known Exploited Vulnerabilities ()

CISA dodała do katalogu znanych, wykorzystywanych podatności (KEV) błąd zdalnego dołączenia plików w WordPress Core (CVE-2026-87902), który pozwala nieuwierzytelnionemu atakującemu doprowadzić do zdalnego wykonania kodu. Termin działania wskazany przez CISA to 28 września 2026 r.

CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. wpisała do katalogu znanych, wykorzystywanych podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. (KEVKatalog KEV Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.) błąd w WordPress Core oznaczony jako CVE-2026-87902. Podatność pozwala nieuwierzytelnionemu atakującemu wymusić w mechanizmie rozpoznawania szablonów strony dołączenie wybranego, dostępnego do odczytu lokalnego pliku .php spoza katalogów aktywnego motywu, co może prowadzić do zdalnego wykonania kodu na serwerze. Wpis do katalogu pochodzi z 25 września 2026 r., a CISA wskazała termin działania na 28 września 2026 r.

Dotyczy to każdego podmiotu, który korzysta z WordPress Core, niezależnie od tego, czy jest podmiotem kluczowymPodmiot kluczowy Podmiot z sektorów ustawy o KSC, który ze względu na wielkość albo rodzaj działalności ma najszersze obowiązki, w tym audyt bezpieczeństwa co najmniej raz na trzy lata., ważnym czy żadnym z nich, jeśli tylko instalacja jest dostępna z sieci. Jeśli Twoja organizacja utrzymuje strony lub systemy na WordPress, warto sprawdzić wersję i zastosować poprawki producenta zgodnie z jego instrukcjami, a jeśli poprawka jest niedostępna, ograniczyć lub wstrzymać korzystanie z narażonej instalacji do czasu jej wydania.

CISA podaje, że nie jest jej znane wykorzystanie tej podatności w kampaniach ransomware. Wpis w katalogu KEV odsyła do poradnika producenta dostępnego pod adresem wskazanym w rekordzie CVECVE Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń..

Pojęcia w tym tekście (5)
CISA
Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
Katalog KEV
Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.
Podmiot kluczowy
Podmiot z sektorów ustawy o KSC, który ze względu na wielkość albo rodzaj działalności ma najszersze obowiązki, w tym audyt bezpieczeństwa co najmniej raz na trzy lata.
CVE
Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.