WordPress 遠端執行程式碼漏洞
發佈日期: 2026年09月24日
於
WordPress 發現一個漏洞。遠端攻擊者可利用這漏洞,於目標系統觸發遠端執行任意程式碼。
注意:
針對
WordPress 新發現的漏洞
CVE-2026-87902,已有概念驗證程式碼(PoC)被公開。 如果目前啟用的子佈景主題或父佈景主題包含一個名稱以「page-」開頭的頂層目錄,而所選的本機
.php 目標檔案存在於伺服器上,且
Web 伺服器帳戶具備讀取權限,遠端攻擊者便可利用此漏洞觸發遠端執行程式碼。因此,風險等級被評為中度風險。
影響
- 遠端執行程式碼
受影響之系統或技術
- Wordpress
4.7.0 - 4.7.36
- Wordpress
4.8.0 - 4.8.31
- Wordpress
4.9.0 - 4.9.32
- Wordpress
5.0.0 - 5.0.28
- Wordpress
5.1.0 - 5.1.25
- Wordpress
5.2.0 - 5.2.27
- Wordpress
5.3.0 - 5.3.24
- Wordpress
5.4.0 - 5.4.22
- Wordpress
5.5.0 - 5.5.21
- Wordpress
5.6.0 - 5.6.20
- Wordpress
5.7.0 - 5.7.18
- Wordpress
5.8.0 - 5.8.16
- Wordpress
5.9.0 - 5.9.17
- Wordpress
6.0.0 - 6.0.15
- Wordpress
6.1.0 - 6.1.13
- Wordpress
6.2.0 - 6.2.12
- Wordpress
6.3.0 - 6.3.11
- Wordpress
6.4.0 - 6.4.11
- Wordpress
6.5.0 - 6.5.11
- Wordpress
6.6.0 - 6.6.8
- Wordpress
6.7.0 - 6.7.8
- Wordpress
6.8.0 - 6.8.9
- Wordpress
6.9.0 - 6.9.8
- Wordpress
7.0.0 - 7.0.5
- Wordpress
7.1.0 - 7.1.1
解決方案
在安裝軟體之前,請先瀏覽供應商之網站,以獲得更多詳細資料。
安裝供應商提供的修補程式:
https://wordpress.org/news/2026/09/wordpress-7-1-2-release/
漏洞識別碼
資料來源
相關連結
- https://wordpress.org/news/2026/09/wordpress-7-1-2-release/
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp