Ilustrasi kerentanan WordPress Core CVE-2026-87902 yang dieksploitasi aktif oleh hacker

WordPress Core Diserang, CVE-2026-87902 Ancam Jutaan Situs

Penulis:Ida Farida
Terbit:
Diperbarui:
⏱️4 menit membaca
Bagikan:
  • Kerentanan CVE-2026-87902 (path traversal, severity 8,1) ditemukan peneliti Robert Ressl pada WordPress Core
  • Berpotensi memicu local PHP file inclusion dan remote code execution (RCE)
  • Patch dirilis di versi 7.1.2 dan di-backport hingga 4.7; rilis sebelum 4.8 tanpa perbaikan
  • Eksploitasi aktif mulai 5 jam setelah patch, aktivitas naik 10 kali lipat
  • Administrator wajib segera update; mitigasi sementara: tolak traversal sequences dan nonaktifkan register_argc_argv

Telset.id – Peneliti menemukan kerentanan kritis pada WordPress Core yang dilaporkan sudah dieksploitasi secara aktif di lapangan. Kerentanan dengan kode CVE-2026-87902 ini memiliki tingkat keparahan 8,1 dari 10 alias high severity, dan disebut berpotensi membuat sebuah situs web diambil alih sepenuhnya oleh pihak tak bertanggung jawab.

Menurut penjelasan resmi WordPress dan National Vulnerability Database, celah keamanan ini merupakan jenis unauthenticated path traversal yang dapat memicu local PHP file inclusion. Dalam skenario tertentu, kondisi tersebut bisa berujung pada remote code execution (RCE). Artinya, penyerang tidak perlu memiliki akun atau hak akses apa pun untuk memulai serangan.

Kerentanan ini ditemukan oleh seorang peneliti keamanan bernama Robert Ressl. Dalam advisory resmi yang dirilis, disebutkan bahwa penyerang tanpa autentikasi dapat membuat proses resolusi page-template lewat fungsi get_page_template() menyertakan file .php lokal yang dipilih di luar direktori tema aktif. Karena sifatnya yang terbuka, celah ini menjadi pintu masuk yang relatif mudah bagi aktor ancaman.

Perlu dicatat, tidak semua situs WordPress berada dalam risiko yang sama. Sebab, eksploitasi RCE hanya bisa terjadi jika beberapa syarat terpenuhi sekaligus. Situs harus memakai tema induk atau tema anak yang memiliki direktori tingkat atas dengan nama berawalan ‘page-‘, misalnya ‘page-templates’. Selain itu, penyerang harus menargetkan file .PHP lokal yang benar-benar ada dan bisa dibaca oleh server web.

Kondisi lain yang memperbesar risiko adalah konfigurasi server. Akun server web harus mampu membaca file yang disertakan, misalnya pearcmd.php, terutama jika pengaturan register_argc_argv pada PHP dalam kondisi aktif. WordPress juga menyebut bahwa image PHP resmi untuk Docker dan konfigurasi cPanel bawaan termasuk dalam kategori terdampak, dengan catatan pengguna menjalankan versi PHP di bawah 8.5.

Sebagai respons, pihak WordPress telah merilis perbaikan pada versi 7.1.2 yang kini tersedia untuk diunduh. Langkah pengamanan juga dilakukan dengan mem-backport patch ke versi-versi lama hingga 4.7. Namun, rilis sebelum 4.8 dinyatakan tidak lagi didukung dan tidak akan menerima perbaikan apa pun. Bagi administrator situs, memperbarui ke versi terbaru menjadi langkah paling utama yang harus segera dilakukan.

WordPress logo on mobile

Tekanan pada administrator situs kian besar karena eksploitasi bergerak sangat cepat. Perusahaan keamanan WordPress, Patchstack, mencatat upaya eksploitasi pertama mulai muncul sekitar lima jam setelah patch dirilis. Serangan awal itu sebagian besar masih berupa kegiatan pengintaian atau reconnaissance. Namun, dalam beberapa jam berikutnya, aktivitas berbahaya meningkat sepuluh kali lipat seiring penyerang mulai mencoba mengirimkan payload ke situs-situs yang rentan.

“Ketika tulisan ini pertama kali muncul, setiap permintaan yang kami lihat adalah pengintaian terhadap file core yang tidak berbahaya,” ujar Patchstack. “Itu tidak lagi benar. Penyerang sekarang menyertakan pearcmd.php dan menggunakannya untuk menulis file PHP ke disk, dan alat pemindaian publik untuk CVE ini sudah beredar.”

Pada tahap awal, serangan dilaporkan datang dari segelintir alamat IP sehingga administrator sempat disarankan untuk sekadar memblokirnya. Namun, karena serangan kini menyebar jauh lebih luas, memblokir alamat satu per satu tidak lagi menjadi strategi yang efektif. Patchstack menyebut serangan kini tersebar di beberapa ratus alamat IP, dengan sebagian di antaranya menjadi sumber paling aktif, seperti 43.250.53.42, 180.251.159.243, 195.178.110.247, 107.189.14.87, 45.61.184.170, dan 92.246.130.76.

Menurut Patchstack, percobaan penulisan file justru berasal dari subset alamat yang jauh lebih kecil. Pola ini disebut sebagai pola umum ketika sejumlah kecil operator menindaklanjuti hasil yang diproduksi oleh populasi pemindai yang jauh lebih besar. Situasi tersebut menunjukkan bahwa tahap pengintaian massal sudah berubah menjadi upaya serangan yang lebih terarah.

Bagi administrator yang belum bisa segera memperbarui situsnya, Patchstack menyarankan langkah mitigasi sementara. Salah satunya dengan menolak traversal sequences pada parameter pagename. Menurut Patchstack, slug halaman yang asli tidak pernah mengandung karakter tersebut, sehingga pemblokiran bisa dilakukan tanpa mengganggu lalu lintas normal.

Langkah mitigasi lain adalah menonaktifkan register_argc_argv. Patchstack menegaskan bahwa cara ini tidak memperbaiki celah inklusi file, tetapi mampu memutus rantai pearcmd. Perbedaan efeknya cukup besar, yakni antara sekadar kebocoran informasi dan eksekusi kode yang sebenarnya. Dengan kata lain, menonaktifkan pengaturan tersebut bisa menjadi pembatas penting antara dampak ringan dan dampak serius.

Wordpress brand logo on computer screen. Man typing on the keyboard.

Sebagai konteks, WordPress merupakan platform pembuat dan hosting situs nomor satu di dunia. Platform ini menopang lebih dari separuh seluruh situs web yang aktif di internet saat ini. Namun, posisi dominan tersebut tidak berarti semua situs otomatis rentan terhadap RCE. Kerentanan tetap bergantung pada kombinasi struktur tema, keberadaan file lokal yang bisa dibaca, serta konfigurasi server yang digunakan.

Meski demikian, skala pengguna WordPress membuat setiap kerentanan berisiko tinggi selalu menjadi perhatian besar. Apalagi, CVE-2026-87902 sudah terbukti dieksploitasi aktif, bukan sekadar ancaman teoretis. Bagi para administrator, kombinasi antara patch yang tersedia dan eksploitasi yang bergerak cepat menjadikan pembaruan versi sebagai prioritas yang tidak bisa ditunda.

Perkembangan ini juga menjadi pengingat bahwa keamanan platform populer kerap menjadi sasaran utama. Serangan yang menyasar celah pada perangkat dan infrastruktur digital terus menjadi perhatian, sebagaimana terlihat dari berbagai insiden lain yang turut menyoroti pentingnya pembaruan perangkat secara berkala, termasuk dalam pembahasan soal perangkat cyber-physical yang gagal mengirim product code secara akurat.

Dengan patch yang sudah tersedia di versi 7.1.2 dan telah di-backport hingga 4.7, administrator situs WordPress memiliki jalur perbaikan yang jelas. Bagi yang tidak bisa langsung memperbarui, mitigasi terhadap traversal sequences pada parameter pagename serta penonaktifan register_argc_argv menjadi langkah sementara yang direkomendasikan. Tanpa tindakan tersebut, situs yang memenuhi syarat kerentanan berisiko kehilangan kendali atas asetnya sendiri.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.