WordPress 页面模板解析路径遍历漏洞(CVE-2026-87902)

北京赛克艾威科技有限公司 2026-09-23


  • 漏洞编号:CVE-2026-87902
  • 漏洞等级:高危
  • 漏洞标签:POC已公开
  • 发布时间:2026-09-23

漏洞描述

WordPress 是一款开源内容管理系统。2026年9月22日披露路径遍历漏洞。远程攻击者无需登录,即可在页面模板解析过程中使服务端包含当前主题目录以外、Web 账户可读的本地 PHP 文件。如果当前主题存在名称以 page\- 开头的顶层目录,且服务器上存在可被利用的本地 PHP 文件时,可进一步导致远程代码执行。

修复建议

1. 升级至 7.1.2,或当前分支对应的修复版本。 2. 利用安全组设置其仅对可信地址开放。

参考链接

https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp

https://avd.aliyun.com/detail?id=AVD-2026-87902