Μια νέα κρίσιμη ευπάθεια στον πυρήνα του WordPress, η οποία μπορεί υπό συγκεκριμένες συνθήκες να επιτρέψει σε επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα σε web servers, βρίσκεται ήδη στο στόχαστρο κυβερνοεγκληματιών.
Η ευπάθεια καταγράφεται ως CVE-2026-87902 και επηρεάζει ένα εξαιρετικά μεγάλο εύρος εκδόσεων του δημοφιλούς συστήματος διαχείρισης περιεχομένου (CMS).
Το WordPress κυκλοφόρησε στις 22 Σεπτεμβρίου ενημέρωση ασφαλείας για την αντιμετώπιση του προβλήματος. Ωστόσο, οι πρώτες προσπάθειες εκμετάλλευσής του εντοπίστηκαν μόλις λίγες ώρες μετά τη διάθεση του patch.
Για τον λόγο αυτό, οι επιχειρήσεις και οι οργανισμοί που χρησιμοποιούν WordPress για τα εταιρικά websites ή blogs τους καλούνται να προχωρήσουν άμεσα στην εγκατάσταση των διαθέσιμων ενημερώσεων ασφαλείας, επισημαίνει η Kaspersky.
Ποιες εκδόσεις του WordPress επηρεάζονται
Η CVE-2026-87902 επηρεάζει τις εκδόσεις του WordPress από 4.7.0 έως και 7.1.1.
Για την τελευταία σειρά του WordPress, η ευπάθεια έχει διορθωθεί στην έκδοση 7.1.2, ενώ patches έχουν κυκλοφορήσει και για παλαιότερα branches που εξακολουθούν να υποστηρίζονται.
Πρόκειται επομένως για ένα πρόβλημα που αφορά ένα πολύ μεγάλο εύρος εγκαταστάσεων WordPress και όχι μόνο χρήστες μιας πρόσφατης έκδοσης.
Γιατί θεωρείται τόσο επικίνδυνη
Υπό κανονικές συνθήκες, το WordPress φορτώνει τα PHP template files που χρειάζεται από συγκεκριμένους φακέλους του ενεργού theme.
Η CVE-2026-87902 επιτρέπει όμως σε έναν μη εξουσιοδοτημένο επιτιθέμενο να χειραγωγήσει τη διαδικασία επιλογής template, με αποτέλεσμα το WordPress να μπορεί να φορτώσει ένα τοπικό αρχείο PHP που βρίσκεται εκτός των προβλεπόμενων directories.
Το ιδιαίτερα σημαντικό στοιχείο είναι ότι για την αρχική εκμετάλλευση της ευπάθειας δεν απαιτείται authentication. Ο επιτιθέμενος δεν χρειάζεται δηλαδή να διαθέτει λογαριασμό ή δικαιώματα πρόσβασης στο συγκεκριμένο WordPress site.
Τεχνικά, το πρόβλημα συνδέεται με path traversal και local file inclusion. Υπό συγκεκριμένες όμως προϋποθέσεις που αφορούν τη διαμόρφωση του WordPress, του ενεργού theme και του PHP server, μπορεί να οδηγήσει σε Remote Code Execution (RCE), δηλαδή στην εκτέλεση κώδικα στον server.
Οι επιθέσεις ξεκίνησαν μέσα σε λίγες ώρες
Η ταχύτητα με την οποία οι κυβερνοεγκληματίες άρχισαν να αξιοποιούν την ευπάθεια είναι ίσως το σημαντικότερο στοιχείο της υπόθεσης.
Το patch κυκλοφόρησε στις 22 Σεπτεμβρίου και μέσα σε λίγες ώρες είχαν ήδη καταγραφεί προσπάθειες εντοπισμού ευάλωτων WordPress installations.
Οι πρώτες δραστηριότητες φαίνεται ότι επικεντρώθηκαν κυρίως σε reconnaissance και probing. Στη συνέχεια, όμως, ερευνητές ασφαλείας εντόπισαν προσπάθειες εκμετάλλευσης που στόχευαν στη δημιουργία PHP αρχείων στους servers.
Η εξέλιξη αυτή δείχνει πόσο μικρό μπορεί να είναι πλέον το χρονικό περιθώριο μεταξύ της δημοσιοποίησης μιας σοβαρής ευπάθειας και της έναρξης πραγματικών επιθέσεων.
Στις 25 Σεπτεμβρίου, η CVE-2026-87902 προστέθηκε και στον κατάλογο Known Exploited Vulnerabilities (KEV) της αμερικανικής CISA, επιβεβαιώνοντας ότι η εκμετάλλευσή της έχει καταγραφεί σε πραγματικές συνθήκες.
Τι πρέπει να κάνουν οι διαχειριστές WordPress
Η βασική σύσταση είναι ξεκάθαρη: άμεση εγκατάσταση της διορθωμένης έκδοσης του WordPress.
Για εγκαταστάσεις της σειράς 7.1 αυτό σημαίνει αναβάθμιση στην έκδοση 7.1.2 ή νεότερη, ενώ για παλαιότερες υποστηριζόμενες σειρές θα πρέπει να εγκατασταθεί η αντίστοιχη patched έκδοση.
Πρόσθετα μέτρα hardening μπορούν να μειώσουν την επιφάνεια επίθεσης, αλλά δεν θα πρέπει να αντιμετωπίζονται ως υποκατάστατο του security update.
Οι διαχειριστές συστημάτων θα πρέπει επίσης να εξετάσουν τα logs και τα αρχεία των servers τους για ενδείξεις πιθανής εκμετάλλευσης, ιδιαίτερα εάν το site παρέμεινε εκτεθειμένο πριν από την εγκατάσταση του patch.
Από το patch στην επίθεση μέσα σε ώρες
Η περίπτωση της CVE-2026-87902 αναδεικνύει ένα ευρύτερο ζήτημα για την εταιρική κυβερνοασφάλεια.
Η ύπαρξη ενός διαθέσιμου patch δεν σημαίνει αυτομάτως ότι ένας οργανισμός είναι προστατευμένος. Το κρίσιμο διάστημα βρίσκεται ανάμεσα στη δημοσιοποίηση της ευπάθειας, στη διάθεση της ενημέρωσης και στην πραγματική εγκατάστασή της στα εταιρικά συστήματα.
Όταν αυτό το διάστημα μπορεί να μετριέται πλέον σε ώρες, η συστηματική διαχείριση ευπαθειών αποκτά ιδιαίτερη σημασία.
Για τις επιχειρήσεις, αυτό σημαίνει ότι χρειάζονται σαφή εικόνα των συστημάτων και των εκδόσεων λογισμικού που χρησιμοποιούν, έγκαιρη αξιολόγηση νέων ευπαθειών με βάση τον πραγματικό κίνδυνο και διαδικασίες που επιτρέπουν την ταχεία εγκατάσταση κρίσιμων ενημερώσεων ασφαλείας.
Στην περίπτωση της CVE-2026-87902, το μήνυμα είναι απλό: εάν ένα εταιρικό website χρησιμοποιεί ευάλωτη έκδοση WordPress, η ενημέρωσή του δεν θα πρέπει να αναβληθεί.







