
Note di riferimento e configurazioni di mitigazione per CVE-2026-87902, una vulnerabilità di path traversal e LFI non autenticato in WordPress Core, concatenabile a RCE, con regole di hardening per Nginx, Apache e PHP.
🔴 Guarda l'analisi completa e il tutorial di mitigazione:
👉 Clicca qui per guardare su YouTube
Questo repository fornisce note di riferimento di emergenza, regole di mitigazione per web server e configurazioni di hardening trattate nella nostra analisi tecnica di CVE-2026-87902 (CVSS 9.2 Critico).
CVE-2026-87902 interessa le versioni del core di WordPress dalla 4.7.0 alla 7.1.1. Consente a un attaccante remoto non autenticato di eseguire path traversal e Local File Inclusion (LFI) tramite le funzioni di risoluzione dei template dei temi (locate_template / get_page_template), che possono essere concatenate con ambienti come pearcmd.php per ottenere l'esecuzione completa di codice remoto (RCE).
register_argc_argv in php.iniDisabilitare questa impostazione neutralizza l'iniezione di argomenti da riga di comando attraverso le richieste web (come il vettore RCE pearcmd.php):
register_argc_argv = Off
Blocca le sequenze di traversal non autenticate passate tramite il parametro di query pagename:
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
return 403;
}
.htaccess / VirtualHost)RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]
Aggiorna immediatamente la tua istanza WordPress alla release corretta 7.1.2 o alla specifica release di sicurezza backportata del tuo branch:
wp core update --version=7.1.2
Disclaimer: Questo repository e il tutorial video sono forniti strettamente per scopi educativi e di hardening della sicurezza defense-in-depth.
http://googleusercontent.com/youtube_content/1