
Referenzhinweise und Mitigationskonfigurationen für CVE-2026-87902, eine nicht authentifizierte Path-Traversal- und LFI-Schwachstelle im WordPress-Core, die zu RCE verkettet werden kann, mit Härtungsregeln für Nginx, Apache und PHP.
🔴 Sehen Sie sich die vollständige Analyse & das Mitigation-Tutorial an:
👉 Hier klicken, um auf YouTube anzusehen
Dieses Repository bietet Notfall-Referenznotizen, Webserver-Mitigationsregeln und Härtungskonfigurationen, die in unserer technischen Analyse von CVE-2026-87902 (CVSS 9.2 Kritisch) behandelt werden.
CVE-2026-87902 betrifft WordPress Core-Versionen von 4.7.0 bis 7.1.1. Es ermöglicht einem nicht authentifizierten Remote-Angreifer, Path Traversal und Local File Inclusion (LFI) über Theme-Template-Auflösungsfunktionen (locate_template / get_page_template) durchzuführen, die mit Umgebungen wie pearcmd.php verkettet werden können, um vollständige Remote Code Execution (RCE) zu erreichen.
register_argc_argv in php.iniDas Deaktivieren dieser Einstellung neutralisiert die Command-Line-Argument-Injection über Webanfragen (wie den pearcmd.php RCE-Vektor):
register_argc_argv = Off
Blockieren Sie nicht authentifizierte Traversal-Sequenzen, die über den pagename-Query-Parameter übergeben werden:
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
return 403;
}
.htaccess / VirtualHost)RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]
Aktualisieren Sie Ihre WordPress-Instanz sofort auf die gepatchte Version 7.1.2 oder die spezifische Backport-Sicherheitsversion Ihres Branches:
wp core update --version=7.1.2
Haftungsausschluss: Dieses Repository und das Video-Tutorial werden ausschließlich für Bildungs- und Defense-in-Depth-Sicherheitshärtungszwecke bereitgestellt.
http://googleusercontent.com/youtube_content/1