Security

CVE-2026-87902 Mulai Dieksploitasi, Hacker Targetkan WordPress untuk Eksekusi Kode

Pelaku ancaman mulai mengeksploitasi secara aktif kerentanan kritis CVE-2026-87902 pada WordPress setelah sebelumnya hanya melakukan pemindaian terhadap situs yang rentan.

Kerentanan tersebut memungkinkan penyerang menulis file ke disk yang kemudian dapat digunakan untuk menjalankan perintah shell ketika file tersebut diakses. Aktivitas eksploitasi mulai terdeteksi hanya beberapa jam setelah WordPress merilis pembaruan keamanan versi 7.1.2.

Menurut perusahaan keamanan WordPress Patchstack, trafik serangan awal terdeteksi pada 22 September 2026 dan pada awalnya hanya digunakan untuk reconnaissance. Namun, aktivitas tersebut kemudian meningkat sekitar 10 kali lipat dan mulai mencakup upaya mengirimkan payload yang dapat dieksekusi.

CVE-2026-87902 Merupakan Path Traversal Tanpa Autentikasi

CVE-2026-87902 ditemukan oleh peneliti keamanan Robert Ressl dan merupakan kerentanan unauthenticated path traversal.

Dalam kondisi tertentu, kelemahan tersebut dapat berkembang menjadi remote code execution (RCE), sehingga penyerang tanpa autentikasi dapat menjalankan kode pada server yang menjalankan situs WordPress.

Tim keamanan WordPress memberikan tingkat keparahan critical dengan skor 9,2 dari 10.

Masalah tersebut berkaitan dengan proses get_page_template() yang digunakan WordPress untuk menentukan template halaman. Melalui manipulasi tertentu, penyerang dapat membuat proses tersebut menyertakan file PHP lokal yang dapat dibaca tetapi berada di luar direktori theme aktif.

Karena file PHP tersebut kemudian dapat diproses oleh PHP, kondisi tertentu memungkinkan penyerang mengubah kelemahan path traversal menjadi eksekusi kode.

Ada Beberapa Syarat Agar RCE Berhasil

Tidak semua instalasi WordPress secara otomatis rentan terhadap skenario RCE. Eksploitasi membutuhkan sejumlah kondisi tertentu pada lingkungan target.

Salah satunya adalah theme aktif, baik parent maupun child theme, harus memiliki direktori tingkat atas dengan nama yang diawali page-, misalnya page-templates.

Penyerang kemudian harus menargetkan file .php lokal yang memang tersedia dan dapat dibaca oleh web server.

File yang menjadi target juga harus dapat dibaca oleh akun yang menjalankan web server. Dalam advisory WordPress, pearcmd.php digunakan sebagai salah satu contoh dalam kondisi ketika konfigurasi PHP register_argc_argv aktif.

Kondisi lingkungan PHP menjadi faktor penting dalam menentukan apakah serangan dapat berkembang menjadi RCE.

WordPress juga mencatat bahwa official PHP Docker image terdampak, sementara konfigurasi default cPanel dapat terdampak ketika menggunakan versi PHP sebelum 8.5.

WordPress 7.1.2 Sudah Memperbaiki Kerentanan

WordPress telah memperbaiki CVE-2026-87902 melalui rilis WordPress 7.1.2 pada 22 September 2026.

Karena tingkat keparahannya, perbaikan juga telah di-backport ke seluruh branch WordPress hingga versi 4.7.

Versi WordPress sebelum 4.6 tidak akan mendapatkan patch untuk kerentanan tersebut.

Administrator situs sebaiknya memeriksa versi WordPress yang digunakan dan segera melakukan pembaruan ke versi yang telah mendapatkan perbaikan.

Bagi pengelola hosting, pemeriksaan juga perlu dilakukan pada konfigurasi PHP karena kondisi tertentu pada versi PHP yang digunakan dapat memengaruhi kemungkinan eksploitasi.

Hacker Awalnya Hanya Melakukan Reconnaissance

Aktivitas eksploitasi tidak langsung dimulai dengan payload berbahaya.

Patchstack mencatat bahwa trafik pertama yang diamati mulai muncul pada 17:44 UTC, 22 September 2026, hanya beberapa jam setelah WordPress merilis patch.

Pada tahap awal, pelaku mengirim request yang mencoba menyertakan file-file WordPress core biasa. Pola tersebut diduga digunakan untuk mengidentifikasi situs yang rentan terhadap CVE-2026-87902.

Teknik tersebut memungkinkan penyerang melakukan validasi target sebelum mengirim payload yang lebih berbahaya.

Namun, mulai 23 September, Patchstack melihat perubahan signifikan pada pola trafik. Jumlah request yang berkaitan dengan kerentanan meningkat sekitar 10 kali lipat dan mulai mencakup tahap penulisan file ke disk.

Eksploitasi Mulai Menulis File PHP ke Server

Dalam tahap eksploitasi yang lebih lanjut, penyerang memanfaatkan pearcmd untuk menulis file ke lokasi yang mereka tentukan dengan konten yang dikendalikan oleh attacker.

Salah satu tahap serangan mengubah penggunaan config-show menjadi config-create, yang memungkinkan pearcmd membuat file pada lokasi tertentu.

Beberapa payload hanya menulis string tertentu sebagai penanda bahwa host berhasil dieksploitasi menggunakan CVE-2026-87902.

Namun, Patchstack juga menemukan payload yang menulis kode pendek untuk menjalankan shell command ketika file tersebut diakses.

Temuan tersebut menunjukkan bahwa aktivitas yang diamati telah berkembang dari sekadar pemindaian menjadi eksploitasi nyata dengan tujuan memperoleh kemampuan eksekusi perintah pada server.

File Berbahaya Ditemukan di /tmp dan /var/tmp

File yang dibuat selama aktivitas eksploitasi diamati berada di direktori:

  • /tmp
  • /var/tmp

Nama file yang ditemukan antara lain:

  • wp-pear-rce-flag.php
  • poc87902.php
  • luci_<random>.php
  • zeta_<random>.php

Keberadaan file PHP yang tidak dikenal pada kedua direktori tersebut dapat menjadi salah satu indikator kompromi yang perlu diperiksa administrator.

Namun, administrator sebaiknya tidak hanya mengandalkan nama file tersebut karena pelaku dapat mengubah nama file pada serangan berikutnya.

Indikator Serangan yang Perlu Diperiksa

Patchstack belum mempublikasikan contoh request eksploitasi yang dapat digunakan secara langsung. Namun, perusahaan tersebut menyebut bahwa probe yang diamati menggunakan double-encoded traversal sequence pada parameter pagename bersama dengan page_id yang valid.

Administrator WordPress sebaiknya memeriksa web access log untuk menemukan pola request yang tidak biasa terhadap endpoint WordPress, terutama request yang mengandung encoded path traversal.

Selain itu, periksa apakah terdapat file PHP baru atau mencurigakan yang muncul di /tmp dan /var/tmp.

Patchstack mengidentifikasi beberapa alamat IP yang terkait dengan aktivitas eksploitasi dan menyarankan administrator menambahkannya ke blocklist:

  • 169.58.48.193
  • 169.58.48.195
  • 2001:df1:e8c0::106b

Pemblokiran IP dapat membantu mengurangi trafik dari sumber yang telah diketahui, tetapi tidak boleh dianggap sebagai pengganti patch karena alamat IP penyerang dapat berubah.

Pengguna cPanel Perlu Memperhatikan Versi PHP

Bagi administrator server cPanel, kerentanan ini memiliki perhatian khusus karena advisory WordPress menyebut konfigurasi default cPanel dengan PHP sebelum 8.5 sebagai salah satu lingkungan yang terdampak.

Artinya, selain memperbarui WordPress, administrator server perlu mengetahui versi PHP yang digunakan oleh masing-masing akun dan aplikasi.

Pada server hosting dengan banyak akun WordPress, pemeriksaan dapat menjadi lebih kompleks karena setiap website dapat menggunakan versi PHP berbeda.

Administrator juga sebaiknya memeriksa apakah terdapat file mencurigakan pada direktori sementara server serta melakukan pencarian pada log web untuk mendeteksi pola eksploitasi CVE-2026-87902.

Apa yang Harus Dilakukan Administrator WordPress?

Karena eksploitasi CVE-2026-87902 sudah terdeteksi di dunia nyata, administrator sebaiknya tidak menunda pembaruan.

Langkah yang disarankan meliputi:

  1. Update WordPress ke versi 7.1.2 atau versi yang sudah mengandung patch terkait.
  2. Pastikan branch WordPress yang digunakan sudah mendapatkan perbaikan.
  3. Periksa access log untuk mencari request mencurigakan yang berkaitan dengan path traversal.
  4. Periksa /tmp dan /var/tmp untuk mencari file PHP yang tidak dikenal.
  5. Periksa perubahan file pada instalasi WordPress dan direktori theme.
  6. Periksa proses atau aktivitas outbound yang tidak biasa dari server.
  7. Blokir alamat IP yang telah diidentifikasi sebagai sumber aktivitas berbahaya.
  8. Jika ditemukan indikasi kompromi, lakukan investigasi lebih lanjut sebelum sekadar menghapus file mencurigakan.

Khusus pada server hosting, administrator juga perlu memeriksa akun lain yang berada pada server yang sama apabila terdapat indikasi bahwa salah satu website telah berhasil dikompromikan.

Eksploitasi Terjadi Tidak Lama Setelah Patch Dirilis

CVE-2026-87902 menunjukkan kembali pentingnya mempercepat proses patching pada aplikasi yang banyak digunakan.

Dalam kasus ini, aktivitas reconnaissance mulai terlihat kurang dari lima jam setelah WordPress merilis perbaikan. Dalam waktu berikutnya, trafik meningkat secara signifikan dan berkembang menjadi upaya penulisan payload ke server.

Karena itu, administrator tidak sebaiknya menunggu sampai muncul laporan kompromi pada situs mereka sendiri.

Untuk instalasi WordPress yang menggunakan konfigurasi dan versi PHP yang berpotensi terdampak, pembaruan ke versi yang telah diperbaiki serta pemeriksaan log dan file system menjadi langkah penting untuk mengurangi risiko eksploitasi CVE-2026-87902.

Sumber: WordPress

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button