Una falla critica in WordPress (CVE-2026-87902) consente a chiunque di eseguire codice maligno sul server senza autenticazione. Gli attacchi sono già in corso: ecco cosa devi fare subito.

Gli attacchi sono iniziati poche ore dopo la divulgazione della patch. Una vulnerabilità critica in WordPress, identificata come CVE-2026-87902, consente a un attaccante di eseguire codice arbitrario su qualsiasi sito vulnerabile senza bisogno di credenziali di accesso. Il punteggio CVSS è 9.2 su 10 — il massimo della criticità — e i ricercatori di sicurezza hanno già registrato 68 tentativi di sfruttamento distinti provenienti da indirizzi IP sparsi tra gli Stati Uniti e l'Indonesia.

Chi

La vulnerabilità è stata scoperta dal ricercatore di sicurezza Robert Ressl e riguarda il core di WordPress, non un plugin. Colpisce tutte le versioni da 4.7 in poi, anche se WordPress ha rilasciato patch per i rami 7.1.2, 7.0.6, 6.9.9, 6.8.10 e 4.7.37. Le versioni precedenti alla 4.6 non riceveranno correzioni.

Cosa è successo

La falla risiede nella funzione get_page_template(), che WordPress utilizza per decidere quale file del tema deve renderizzare una determinata pagina. Invece di confrontare il nome del template richiesto con una lista ristretta di file autorizzati, la funzione lo risolve direttamente nel filesystem. Questo consente a un attaccante di utilizzare una tecnica di path traversal — essenzialmente "camminare" fuori dalla directory del tema — e includere qualsiasi file PHP leggibile dal server.

Il vettore di attacco sfrutta un file chiamato pearcmd.php, che spesso è presente nelle installazioni PHP standard (in particolare nelle immagini Docker ufficiali di PHP e nelle configurazioni cPanel con versioni precedenti alla 8.5). Quando questo file viene incluso con parametri controllati dall'attaccante e il setting PHP register_argc_argv è abilitato, il server esegue comandi arbitrari.

La catena di sfruttamento funziona così:

  1. L'attaccante invia una richiesta HTTP che manipola il parametro pagename utilizzando una tecnica di doppia codifica per aggirare i controlli
  2. WordPress include il file pearcmd.php dalla directory di sistema
  3. L'attaccante passa parametri che istruiscono pearcmd a scrivere un file PHP maligno in /tmp o /var/tmp
  4. Il file scritto contiene codice shell che esegue comandi quando viene accesso

Secondo i dati di Patchstack, il primo tentativo di sfruttamento è stato registrato il 22 settembre 2026 alle 11:49 UTC — lo stesso giorno in cui WordPress ha rilasciato la patch — e il volume degli attacchi è aumentato di dieci volte nei giorni successivi. I nomi dei file maligni osservati includono wp-pear-rce-flag.php, poc87902.php e varianti casuali come luci_<random>.php e zeta_<random>.php.

Il 25 settembre, l'agenzia americana CISA ha aggiunto CVE-2026-87902 al suo catalogo di vulnerabilità note e sfruttate, ordinando alle agenzie federali di applicare la patch entro il 28 settembre.

Perché è importante

Questa vulnerabilità è particolarmente pericolosa per tre ragioni.

Prima, non richiede autenticazione. A differenza di molte falle WordPress, non serve un account utente, nemmeno un account di commento. Chiunque su internet può tentare di sfruttarla.

Seconda, l'impatto è totale. Se l'attacco ha successo, l'intruso ottiene il controllo completo del server web. Può rubare il database, installare malware persistente, modificare il contenuto del sito, inviare spam o utilizzare il server per attacchi ulteriori.

Terza, le precondizioni sono comuni. Anche se la vulnerabilità richiede che il tema attivo contenga una directory il cui nome inizia con "page-" (come page-templates) e che un file PHP leggibile come pearcmd.php sia presente, questi requisiti si verificano frequentemente:

  • I temi legacy WordPress Twenty Twelve e Twenty Fourteen contengono directory page-templates
  • Temi di terze parti diffusi come Neve, Hestia e Sydney hanno la stessa struttura
  • pearcmd.php è incluso per impostazione predefinita nell'immagine Docker ufficiale di PHP e nelle configurazioni cPanel standard

Secondo i dati di sicurezza, circa il 65% delle installazioni del popolare plugin All-in-One WP Migration rimane non patchato anche settimane dopo la disponibilità della correzione. Questo suggerisce che molti amministratori WordPress sono lenti nell'applicare gli aggiornamenti di sicurezza, il che amplifica il rischio di CVE-2026-87902.

Cosa aspettarsi

Gli amministratori WordPress devono agire immediatamente:

Aggiornamento urgente: Accedere al dashboard WordPress, navigare in Aggiornamenti e applicare la versione corretta per il proprio ramo (7.1.2 per la versione stabile, oppure 7.0.6, 6.9.9, 6.8.10 o 4.7.37 per i rami più vecchi). Se gli aggiornamenti automatici sono abilitati (impostazione predefinita), il sito dovrebbe aggiornarsi automaticamente.

Controllo del tema: Verificare che il tema attivo e il tema figlio (se presente) non contengano directory il cui nome inizia con "page-". Se le contengono, considerare di passare a un tema alternativo o contattare lo sviluppatore del tema per una versione corretta.

Revisione della configurazione PHP: Se possibile, disabilitare il setting register_argc_argv nel file php.ini del server. Controllare anche che pearcmd.php non sia accessibile direttamente via web (dovrebbe trovarsi in una directory non servita dal web server).

Audit dei log: Esaminare i log di accesso del web server (solitamente in /var/log/apache2/ o /var/log/nginx/) per richieste sospette contenenti stringhe come pagename= con sequenze di traversal (../ o varianti codificate) e indirizzi IP da cui provengono. Alcuni degli indirizzi IP noti utilizzati negli attacchi includono 43.250.53.42, 180.251.159.243 e 195.178.110.247.

Monitoraggio continuo: Dato che gli attacchi sono in corso e probabilmente continueranno per settimane, mantenere aggiornati i sistemi di sicurezza e monitorare le notifiche di WordPress e dei fornitori di hosting.

Secondo Previdian, una società di ricerca sulla sicurezza, sebbene CVE-2026-87902 sia indubbiamente grave, il fatto che WordPress abbia gli aggiornamenti automatici abilitati per impostazione predefinita dovrebbe limitare il numero di compromissioni effettive rispetto al numero di tentativi di sfruttamento. Tuttavia, i siti con aggiornamenti automatici disabilitati rimangono a rischio elevato.

📰 Fonti

  1. dev.to — WordPress CVE-2026-87902: an Unauthenticated Path Traversal That Escalates into Remote Code Execution
  2. thehackernews.com — Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure
  3. techtimes.com — WordPress Backup Plugin Flaw: 3.25 Million Sites Exposed, Exploit Code Active
  4. techrepublic.com — WordPress Flaw Under Active Attack: Hackers Target CVE-2026-87902 for Code Execution
  5. bleepingcomputer.com — Hackers start exploiting critical WordPress flaw for code execution
  6. rswebsols.com — Serious Vulnerability in WordPress Allows Unauthenticated Users to Run Remote Code