Exploração ativa contra falha crítica de inclusão de arquivos no WordPress começa horas após correção

Exploração ativa contra falha crítica de inclusão de arquivos no WordPress começa horas após correção

CVE-2026-87902 permite execução remota de código sem autenticação em instalações WordPress não atualizadas; telemetria já registra 68 tentativas com uso de pearcmd.php e gravação de web shells em /tmp.

ComponenteWordPress, função get_page_template() na resolução de templates de página do tema ativo
VetorRequisição não autenticada que força a inclusão de arquivo.php local legível fora dos diretórios do tema ativo, com uso de pearcmd.php como alvo observado
ImpactoExecução remota de código (RCE) condicionada a duas pré-condições; exploração ativa confirmada com gravação de arquivos PHP controlados pelo atacante em /tmp e /var/tmp
PrioridadeAtualizar imediatamente para WordPress 7.1.2 (ou 7.0.6, 6.9.9, 6.8.10) e auditar logs web e diretórios temporários por artefatos maliciosos
VersõesCorreções em 7.1.2, 7.0.6, 6.9.9 e 6.8.10; primeira tentativa de exploração registrada em 22 de setembro de 2026 às 11h49 UTC
IoCsIPs de origem 104.194.9[.]227 (Nova Jérsei, EUA) e outro endereço na Indonésia; script de upload em raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php
Resumo técnico

Uma vulnerabilidade crítica rastreada como CVE-2026-87902, com pontuação CVSS de 9,2, está sendo explorada ativamente contra instalações WordPress apenas horas depois da divulgação pública e do lançamento das correções. A falha reside na resolução de templates de página executada pela função get_page_template(): um atacante não autenticado consegue fazer com que esse mecanismo inclua um arquivo.php local legível escolhido por ele, localizado fora dos diretórios do tema ativo. Se as condições de ambiente e de tema necessárias forem atendidas, essa inclusão arbitrária resulta em execução remota de código no servidor web.

O boletim oficial do projeto WordPress deixa claro que a exploração bem-sucedida depende de dois requisitos combinados. O primeiro é que o tema filho ou pai ativo contenha um diretório de nível superior cujo nome comece com o prefixo page-, como page-templates. O segundo é que exista no servidor um arquivo.php alvo, legível pela conta sob a qual o servidor web opera, sendo pearcmd.php o exemplo canônico e justamente o arquivo observado nas tentativas em campo. Sem o cumprimento simultâneo dessas condições, a falha não se converte em RCE, o que limita — mas não elimina — a superfície prática de comprometimento.

  • CVE-2026-87902, CVSS 9,2, explorável sem autenticação
  • Inclusão arbitrária de arquivo.php local via get_page_template()
  • Pré-condições: diretório page-* no tema ativo e arquivo.php legível no servidor
  • Primeira tentativa registrada em 22 de setembro de 2026, no mesmo dia do patch
Fluxo técnico

A cadeia de exploração observada em honeypots começa com uma requisição web que abusa da resolução de templates para incluir o arquivo /usr/local/lib/php/pearcmd.php, componente do gerenciador PEAR frequentemente presente em hospedagens PHP. Ao ser incluído no contexto da requisição, o pearcmd.php passa a executar com os privilégios da conta do servidor web e é usado como instrumento para gravar um arquivo em /tmp/. Na sequência, a cadeia tenta incluir um script de upload hospedado no GitHub, no caminho raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php, cuja função é receber e materializar conteúdo PHP adicional controlado pelo operador no disco do servidor.

A telemetria coletada desde 23 de setembro de 2026 contabiliza 68 tentativas de exploração, com origem em pelo menos dois endereços IP, incluindo 104.194.9[.]227, localizado no estado americano de Nova Jérsei, e um segundo endereço situado na Indonésia. A atividade evoluiu de varreduras de reconhecimento contra arquivos inócuos do núcleo do WordPress para exploração efetiva com inclusão de pearcmd.php e gravação de arquivos PHP com conteúdo controlado pelo atacante, especialmente em /tmp e /var/tmp. A primeira tentativa foi registrada em 22 de setembro de 2026 às 11h49 UTC, exatamente no dia em que as correções foram publicadas, o que demonstra a velocidade de armação da falha por operadores que monitoram divulgações.

  • Inclusão de /usr/local/lib/php/pearcmd.php na requisição maliciosa
  • Gravação de arquivo em /tmp/ seguida de inclusão de uploader.php hospedado no GitHub
  • Escrita de arquivos PHP arbitrários em /tmp e /var/tmp
  • 68 tentativas registradas a partir de 23 de setembro de 2026
Superficie afetada

O conjunto de instalações efetivamente vulneráveis é menor do que o total de sites WordPress, porque as duas pré-condições precisam coexistir. Temas que mantenham um diretório de nível superior com prefixo page- tornam a resolução de template manipulável, e servidores que exponham arquivos.php legíveis e exploráveis fora da árvore do tema — em particular pearcmd.php em instalações com PEAR — oferecem o alvo de inclusão. Hospedagens compartilhadas que empacotam PEAR por padrão historicamente aumentam essa exposição, e qualquer arquivo PHP legível pela conta web que aceite parâmetros de requisição pode, em tese, servir de pivô.

Apesar do recorte técnico, o risco de comprometimento em massa é real: como as atualizações automáticas do WordPress estão habilitadas por padrão, espera-se um volume alto de tentativas generalizadas, mas relativamente poucos comprometimentos concretos entre instalações já corrigidas. O cenário crítico é o das instalações com atualização desativada, geridas manualmente ou mantidas em versões antigas por compatibilidade de tema ou plugin, exatamente o público que as varreduras em curso procuram identificar.

  • Instalações WordPress anteriores às versões 7.1.2, 7.0.6, 6.9.9 e 6.8.10
  • Temas ativos com diretório de nível superior prefixado com page-
  • Servidores com pearcmd.php ou outro.php legível pela conta do web server
  • Ambientes sem atualização automática ou com atualização adiada
Hunting e telemetria

Equipes de defesa devem concentrar a busca nos logs de acesso do servidor web em busca de requisições não autenticadas cujos parâmetros referenciem caminhos fora da árvore do tema, em especial a string pearcmd.php e caminhos absolutos como /usr/local/lib/php/. Requisições que resultem em acesso ou gravação em /tmp e /var/tmp merecem correlação imediata com o processo PHP-FPM ou do servidor web, verificando quem criou os arquivos e qual conteúdo foi materializado.

No endpoint, a auditoria deve inspecionar os diretórios temporários por arquivos.php recentes com nomes atípicos, revisar timestamps de criação a partir de 22 de setembro de 2026 e verificar integridade dos arquivos do tema ativo. No perímetro de saída, bloqueie e registre conexões do servidor web para o domínio raw.githubusercontent[.]com quando não houver caso de uso legítimo, pois o script de upload da campanha está hospedado nesse caminho. Origens conhecidas das tentativas incluem o IP 104.194.9[.]227 e um endereço indonésio, úteis como ponto de partida, mas não como única regra de bloqueio.

  • Requisições não autenticadas citando pearcmd.php ou caminhos absolutos fora do tema
  • Arquivos.php recém-criados em /tmp e /var/tmp pela conta do servidor web
  • Tráfego de saída do servidor web para raw.githubusercontent[.]com sem justificativa
  • Tentativas originadas de 104.194.9[.]227 e de IP na Indonésia
Mitigação

A resposta prioritária é aplicar imediatamente a versão 7.1.2 do WordPress ou, para ramos anteriores, uma das versões corrigidas 7.0.6, 6.9.9 ou 6.8.10, confirmando em seguida que a atualização efetivamente ocorreu e que o site reporta a versão corrigida. Ambientes geridos manualmente devem acelerar o ciclo de patch, e hospedagens que controlam a atualização devem validar se a automação está ativa em todas as instâncias sob sua responsabilidade, inclusive multisites e ambientes de staging expostos.

Após a correção, realize auditoria retroativa dos logs desde 22 de setembro de 2026 em busca do padrão de requisição descrito, remova qualquer arquivo PHP suspeito encontrado em diretórios temporários, rotacionie credenciais do servidor caso comprometimento seja confirmado e verifique presença de web shells, contas administrativas criadas recentemente e modificações em temas e plugins. Como camada complementar, restrinja a leitura de pearcmd.php pela conta web quando o componente não for necessário e monitore gravações de arquivos.php em /tmp e /var/tmp como detecção de baixo custo e alto valor.

  • Atualizar para WordPress 7.1.2, 7.0.6, 6.9.9 ou 6.8.10 imediatamente
  • Auditar logs web desde 22 de setembro de 2026 pelo padrão de inclusão de arquivo
  • Remover shells em /tmp e /var/tmp e rotacionar credenciais em caso de confirmação
  • Bloquear acesso legível a pearcmd.php quando o componente não for usado

Postar um comentário

0 Comentários