
Notas de referência e configurações de mitigação para CVE-2026-87902, uma falha de path traversal e LFI não autenticado no WordPress Core, encadeável com RCE, com regras de hardening para Nginx, Apache e PHP.
🔴 Assista à Análise Completa e ao Tutorial de Mitigação:
👉 Clique Aqui para Assistir no YouTube
Este repositório fornece notas de referência de emergência, regras de mitigação para servidores web e configurações de hardening abordadas em nossa análise técnica do CVE-2026-87902 (CVSS 9.2 Crítico).
O CVE-2026-87902 afeta versões do Núcleo do WordPress da 4.7.0 até a 7.1.1. Ele permite que um atacante remoto não autenticado realize path traversal e Inclusão Local de Arquivo (LFI) por meio de funções de resolução de template de tema (locate_template / get_page_template), que podem ser encadeadas com ambientes como pearcmd.php para alcançar Execução Remota de Código (RCE) completa.
register_argc_argv no php.iniDesativar esta configuração neutraliza a injeção de argumentos de linha de comando por meio de requisições web (como o vetor de RCE do pearcmd.php):
register_argc_argv = Off
Bloqueie sequências de traversal não autenticadas passadas pelo parâmetro de consulta pagename:
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
return 403;
}
.htaccess / VirtualHost)RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]
Atualize sua instância do WordPress imediatamente para a versão corrigida 7.1.2 ou para a versão de segurança backportada específica do seu branch:
wp core update --version=7.1.2
Aviso Legal: Este repositório e tutorial em vídeo são fornecidos estritamente para fins educacionais e de hardening de segurança em profundidade.
http://googleusercontent.com/youtube_content/1