9月22日WordPress開發團隊發布7.1.2版,修補重大等級的路徑遍歷漏洞CVE-2026-87902,通報漏洞的資安研究員Robert Ressl也公布細節與概念驗證程式碼(PoC)。然而,就在該漏洞揭露及修補程式發布幾個小時後,就出現嘗試利用的情況。
資安公司Patchstack警告,他們在世界協調時間(UTC)9月22日11時49分首度發現嘗試利用的活動,當時的攻擊流量主要是用於偵察,當時攻擊者主要透目的是確認網站是否存在漏洞;截至9月23日,攻擊流量已較第一波增加逾10倍,並進一步出現寫入PHP檔案及執行命令的攻擊行為。
攻擊活動目前可分成三個階段。第一階段是確認漏洞是否可利用,攻擊者將目標指向部分WordPress核心檔案,藉由回應判斷本機檔案包含(LFI)攻擊手法是否成功。第二階段則開始測試伺服器是否存在PEAR的pearcmd.php,並利用register_argc_argv設定讓查詢字串參數傳遞給該程式,以確認後續執行條件。
第三階段則是將攻擊者控制的PHP內容寫入/tmp或/var/tmp目錄,其中部分檔案只是寫入特定字串,用來建立可利用主機清單;但部分惡意酬載內含執行Shell命令的內容,代表攻擊已不再只是漏洞探測,而是進入實際程式碼執行的階段。
Comments (0)
Sign in to comment or create an account