CVE-2026-87902
未经身份验证的攻击者可以使 get_page_template() 的页面模板解析包含活动主题目录之外的、选定的可读本地 .php 文件。如果服务器和活动主题的相关前置条件均满足,这可能导致 RCE。
- 已发布
- 2026年9月22日
- 已更新
- 2026年9月22日
- 分配 CNA
- hackerone
- 观察到的证据
- 2026年9月22日
初级CVSS
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H总结
未经身份验证的攻击者可以使 `get_page_template()` 的页面模板解析包含活动主题目录之外的、选定的可读本地 `.php` 文件。如果服务器和活动主题的相关前置条件均满足,这可能导致 RCE。
来源
9WordPress Core <= 7.1.1 未认证 LFI 到 RCE - 验证实验环境、PoC、nuclei 模板 (GHSA-7hp8-65ch-5whp)
针对 CVE-2026-87902 的 PoC —— WordPress 页面模板解析中的未认证路径遍历(本地 PHP 包含,条件性 RCE),附带固定版本的易受攻击实验环境
CVE-2026-87902 的概念验证与披露包,该漏洞是 WordPress Core 中通过 locate_template() 实现的未认证本地文件包含,附带回环实验环境和补丁指导。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。