LONDON (IT BOLTWISE) – Angreifer nutzen WordPress CVE-2026-87902 bereits innerhalb weniger Stunden nach der öffentlichen Veröffentlichung aktiv aus. Die Schwachstelle ermöglicht bei passenden Theme- und Dateivoraussetzungen eine Remote-Code-Ausführung aus einer nicht authentifizierten Anfrage heraus. Beobachtet wurden Versuche mit pearcmd.php, das Schreiben von Dateien in /tmp sowie das anschließende Nachladen von PHP-Webshells. Admins sollen betroffene WordPress-Versionen umgehend aktualisieren und gleichzeitig nach Exploit-Spuren suchen.

WordPress CVE-2026-87902: RCE-Angriffe kurz nach Veröffentlichung
WordPress CVE-2026-87902: RCE-Angriffe kurz nach Veröffentlichung (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Nur wenige Stunden nach der öffentlichen Bekanntgabe beginnt die aktive Ausnutzung einer kritischen WordPress-Schwachstelle, und das Tempo ist für Security-Teams ein klarer Warnhinweis: WordPress CVE-2026-87902 (CVSS 9.2) wird bereits so umgesetzt, wie es die Herstellerbeschreibung nahelegt. Im Kern geht es darum, dass eine nicht authentifizierte Anfrage die Auflösung einer Seitenvorlage so manipulieren kann, dass eine frei gewählte, lokal auf dem Server lesbare PHP-Datei außerhalb der üblichen Theme-Verzeichnisse eingebunden wird. Wenn die Umgebung und das aktive Theme die nötigen Voraussetzungen mitbringen, kann daraus eine Remote-Code-Ausführung (RCE) werden.

Technisch adressiert die Schwachstelle den Pfad von der Template-Engine hin zur Dateiauswahl: WordPress erläutert, dass eine nicht authentifizierte Partei die Funktion get_page_template() so anstoßen kann, dass eine Einbindung über den Theme-Ordner hinaus möglich wird. Die entscheidenden Bedingungen sind zweistufig. Erstens muss das aktive Child- oder Parent-Theme ein Verzeichnis enthalten, dessen Name mit page- beginnt – als Beispiel wird page-templates genannt. Zweitens braucht es auf dem Zielsystem eine konkrete.php-Datei, die vom Webserverkonto gelesen werden kann; als Beispiel nennt WordPress pearcmd.php.

Dass es nicht bei theoretischen Pfaden bleibt, zeigen Telemetriedaten und Beobachtungen aus Honeypots: Ein Anbieter von Honeypot-Netzwerken meldet, dass Exploit-Versuche gegen CVE-2026-87902 in die Infrastruktur einlaufen, unter anderem mit Requests, die auf /usr/local/lib/php/pearcmd.php zielen. Die Muster umfassen typischerweise das Schreiben einer Datei nach /tmp und das anschließende Einbinden eines Upload-Skripts, das über einen Content-Host mit GitHub-Rohdateien verfügbar gemacht wird. In diesem Kontext ist auch die IP 104.194.9.227 aus dem US-Bundesstaat New Jersey in den Meldungen genannt; außerdem tauchen vereinzelte Versuche aus Indonesien auf.

Aus Sicht der Incident Response ist vor allem relevant, was bei erfolgreichen oder teilweise erfolgreichen Ausführungen auf dem System landet: Neben dem willkürlichen Dateischreiben mit vom Angreifer kontrolliertem PHP-Inhalt wird Aktivität in Verzeichnissen wie /tmp sowie /var/tmp beschrieben. Die beobachteten Dateinamen tragen erkennbar typische Indikatoren wie wp-pear-rce-flag.php oder poc87902.php, daneben finden sich auch zufallsbasierte Varianten im Stil luci_.php und zeta_.php. Damit wird aus dem anfänglichen RCE-Pfad unmittelbar ein Persistenz- und Zugriffsszenario, weil nachgelagerte PHP-Dateien im Dateisystem nachträglich als ausführbarer Code dienen können.

Die zeitliche Einordnung verschärft die Dringlichkeit: Laut den vorliegenden Telemetriedaten wurde der erste Exploit-Versuch am 22. September 2026 um 11:49 Uhr UTC registriert – und zwar am selben Tag, an dem Patches für die Lücke ausgeliefert wurden. Das spricht dafür, dass Proof-of-Concepts sehr schnell in automatisierte Scan- und Exploitketten überführt wurden. Eine zweite Messung aus denselben Erhebungen nennt insgesamt 68 Ausnutzungsversuche, die ab dem 23. September 2026 gezählt wurden, was für Verteidiger gleichzeitig Hoffnung und Risiko bedeutet: Viele Attacken können testen und nur ein Teil kann aufgrund der engen Precondition-Kette wirklich zum Erfolg kommen.

Genau diese Precondition-Logik adressiert auch die Risikoeinschätzung aus der Praxis: Ein Unternehmenssprecher verweist darauf, dass mit eingeschalteten Auto-Updates zwar massenhafte Versuche zu erwarten sind, die Zahl echter Kompromittierungen aber vergleichsweise geringer ausfallen dürfte. Allerdings ist das kein Entwarnsignal, weil Auto-Updates nicht überall greifen – etwa bei deaktivierten Updates, fehlender Wartungsfenster-Disziplin oder komplexen Hosting-Setups. Zudem erweitern sich laut Hinweisen aus dem Umfeld der Angriffserkennung die Aktivitäten von reiner Erkundung auf konkrete Ausnutzung, einschließlich pearcmd.php als Teilschritt im Ablauf.

Für Administratoren bleibt deshalb der pragmatische Weg klar: WordPress sollte auf Version 7.1.2 aktualisiert werden (alternativ auf die genannten unterstützten Releases 7.0.6, 6.9.9 oder 6.8.10), und zwar möglichst sofort. Anschließend sollten sie nicht nur die Version prüfen, sondern auch nach Anzeichen für Dateischreiben und Webshell-Nutzung suchen, insbesondere im Umfeld von /tmp und /var/tmp sowie nach PHP-Dateien mit dem beschriebenen Muster. Gerade weil die Angriffskette von einer nicht authentifizierten Anfrage ausgeht, ist es sinnvoll, Logs zu korrelieren und das Verhalten auffälliger Requests frühzeitig mit Dateiinhalten abzugleichen, bevor sich die Spuren durch weitere Zugriffe verwischen.

Aus Branchensicht zeigt die Kampagne zudem, wie schnell moderne Angriffsautomatisierung auf neue RCE-Klassen reagiert. Selbst wenn nicht jede Installation die gleichen Theme- und Dateivoraussetzungen erfüllt, reicht schon ein hoher Scan-Druck, um Systeme mit abweichenden Konfigurationen herauszufiltern. Unternehmen sollten deshalb die kurzfristige Patch-Aktualisierung mit einem regelbasierten Monitoring kombinieren, das ungewöhnliche PHP-Datei-Erstellungen und wiederholtes Einbinden in temporären Verzeichnissen erkennt. In der Praxis entscheidet oft nicht die reine Patch-Readiness, sondern die Kombination aus Umsetzungsgeschwindigkeit, Forensik-Routinen und einer eindeutigen Grundlage für den Abgleich zwischen Webserver-Logs und Dateisystemzustand.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - WordPress CVE-2026-87902: RCE-Angriffe kurz nach Veröffentlichung - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "WordPress CVE-2026-87902: RCE-Angriffe kurz nach Veröffentlichung".
Stichwörter AI Artificial Intelligence Cve-2026-87902 Cybersecurity Hacker Honeypot IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Patching PHP Rce Security-advisory Tmp Web-shell Wordpress
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WordPress CVE-2026-87902: RCE-Angriffe kurz nach Veröffentlichung" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "WordPress CVE-2026-87902: RCE-Angriffe kurz nach Veröffentlichung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WordPress CVE-2026-87902: RCE-Angriffe kurz nach Veröffentlichung« bei Google Deutschland suchen, bei Bing oder Google News!


    751 Leser gerade online auf IT BOLTWISE
    KI-Jobs