2026 年 9 月 23 日,WordPress 被披露存在一个严重程度评分 9.2 分的安全漏洞,漏洞编号 CVE-2026-87902。攻击者无需登录后台,就有可能直接在服务器上运行代码。官方给出的处理方式很直接:请务必升级至最新版本 7.1.2。@Appinn
这次漏洞之所以值得优先处理,和 WordPress 的体量有关。根据 W3Techs 2026 年 9 月 22 日的最新统计,全球约 40.2% 的网站都在使用 WordPress;作为对比,排名第二的 Shopify 只有 7.8%,Wix 为 6.2%。WordPress 依旧是互联网的扛把子、老大哥。
CVE-2026-87902
漏洞原理
问题出在 WordPress 查找“页面模板”的流程中。
按照设计,WordPress 只应该从当前主题目录里寻找页面模板。但在受影响版本中,攻击者可以构造特殊请求,让模板路径跳出主题目录,也就是典型的路径遍历。
一旦路径被带偏,WordPress 就有可能把服务器上其他位置的某个 .php 文件,当成页面模板加载并执行。
当然,这条利用链并非无条件成立,还需要同时满足两个条件:
- 当前启用的主题或父主题中,存在一个名称以 page- 开头的顶级目录,例如常见的 page-templates。
- 服务器上还存在一个 Web 服务进程能够读取、并且可以被利用的本地 PHP 文件。
官方还特别点名了一个典型场景:某些服务器中存在 pearcmd.php,同时 PHP 的 register_argc_argv 处于开启状态时,这条路径可能进一步被利用,最终让攻击者执行任意 PHP 代码。
需要强调的是,整个过程不要求攻击者登录 WordPress,也不需要管理员或普通用户进行任何点击操作。
受影响的范围
主题层面,受影响的包括老版本的 Twenty Twelve、Twenty Fourteen,以及部分第三方主题,例如 Neve、Hestia 和 Sydney。服务器层面,WordPress 特别提到,官方 PHP Docker 镜像,以及使用 PHP 8.5 之前版本的默认 cPanel 配置,可能满足相关服务器条件。
从版本跨度来看,影响范围非常大:从 WordPress 4.7 一直到 7.1.1 的多个分支都包含这个问题。
对应到具体操作,升级是最有效的应对方式。同时建议开启 WordPress 的自动更新功能,这样在后续出现类似问题时,不必再手动逐个站点处理。
虽然漏洞利用需要额外条件,但这是一个无需登录即可尝试攻击、成功后可能获得服务器代码执行能力的问题,没必要等。

评论区