CVE-2026-87902
Ein nicht authentifizierter Angreifer kann bewirken, dass die Seiten-Template-Auflösung von get_page_template() eine ausgewählte lesbare lokale .php-Datei...
- Veröffentlicht
- 22.09.2026
- Aktualisiert
- 22.09.2026
- CNA zuweisen
- hackerone
- Beweise beobachtet
- 22.09.2026
Primäres CVSS
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HZusammenfassung
Ein nicht authentifizierter Angreifer kann bewirken, dass die Seiten-Template-Auflösung von `get_page_template()` eine ausgewählte lesbare lokale `.php`-Datei außerhalb der aktiven Theme-Verzeichnisse einbezieht. Wenn die relevanten Voraussetzungen sowohl für den Server als auch für das aktive Theme erfüllt sind, kann dies zu RCE führen.
Quellen
9WordPress Core <= 7.1.1 nicht authentifizierte LFI zu RCE - Validierungslabor, PoC, nuclei-Template (GHSA-7hp8-65ch-5whp)
PoC für CVE-2026-87902 — unauthentifizierter Path Traversal in der WordPress-Seitentemplate-Auflösung (lokale PHP-Inklusion, bedingte RCE) mit einem gepinnten verwundbaren Lab
Proof-of-Concept- und Disclosure-Paket für CVE-2026-87902, eine unauthentifizierte lokale Dateieinbindung im WordPress-Core über locate_template(), mit einem Loopback-Lab und Patch-Anleitung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.