Peringatan Keamanan: Kerentanan Kritis CVE-2026-87902 pada WordPress Core

Peringatan Keamanan: Kerentanan Kritis CVE-2026-87902 pada WordPress Core

Banda Aceh-CSIRT mengimbau seluruh Perangkat Daerah di lingkungan Pemerintah Kota Banda Aceh yang menggunakan WordPress untuk segera melakukan pemeriksaan dan pembaruan terhadap kerentanan CVE-2026-87902 pada WordPress Core. Kerentanan ini merupakan Path Traversal / Local File Inclusion (LFI) pada mekanisme resolusi template yang dapat dimanfaatkan oleh penyerang tanpa autentikasi untuk menyebabkan WordPress memuat berkas PHP lokal yang dapat dibaca di luar direktori tema yang diperbolehkan.

Dalam kondisi tertentu, terutama apabila prasyarat pada konfigurasi server dan tema aktif terpenuhi, eksploitasi kerentanan ini dapat berkembang menjadi Remote Code Execution (RCE). WordPress telah merilis WordPress 7.1.2 pada 22 September 2026 sebagai security release yang memperbaiki kerentanan tersebut. WordPress juga menyatakan bahwa perbaikan telah dibawa ke cabang versi lama yang masih menerima security fix.

Kerentanan ini perlu mendapat perhatian khusus karena proof-of-concept (PoC) telah tersedia secara publik dan pada 24 September 2026 otoritas keamanan siber Singapura melaporkan bahwa kerentanan tersebut telah dieksploitasi secara aktif. Laporan keamanan lainnya juga menunjukkan adanya aktivitas pemindaian dan eksploitasi terhadap instalasi WordPress yang rentan.

Ikhtisar

CVE-2026-87902 merupakan kerentanan pada mekanisme page-template resolution WordPress Core. Kerentanan terjadi pada proses yang berkaitan dengan fungsi get_page_template() dan locate_template(), ketika nama halaman yang telah melalui proses URL decoding dapat dimasukkan ke dalam daftar kandidat template tanpa validasi jalur yang memadai.

Kondisi tersebut memungkinkan penyerang yang tidak terautentikasi memanipulasi permintaan sehingga WordPress mencoba memuat file PHP lokal yang dapat dibaca tetapi berada di luar direktori tema aktif, parent theme, maupun lokasi template yang semestinya.

Apabila kondisi lingkungan server dan tema aktif memenuhi persyaratan tertentu, Local File Inclusion tersebut dapat dimanfaatkan lebih lanjut hingga menyebabkan Remote Code Execution (RCE). WordPress mengonfirmasi bahwa kerentanan ini dapat menyebabkan RCE dalam kondisi tersebut.

Dampak

Eksploitasi yang berhasil dapat memberikan konsekuensi sebagai berikut:

  • Memungkinkan penyerang tanpa autentikasi memengaruhi proses resolusi template WordPress.
  • Menyebabkan WordPress memuat local PHP file yang dapat dibaca di luar direktori tema yang diperbolehkan.
  • Melewati batasan lokasi file yang seharusnya digunakan dalam proses template resolution.
  • Berpotensi menyebabkan Local File Inclusion (LFI) pada sistem yang terdampak.
  • Dalam kondisi server dan tema tertentu, dapat berkembang menjadi Remote Code Execution (RCE).
  • Apabila RCE berhasil dicapai, penyerang berpotensi mengambil alih aplikasi WordPress dan memengaruhi kerahasiaan, integritas, serta ketersediaan sistem.
  • Berpotensi menjadi titik awal kompromi lebih lanjut terhadap server yang menjalankan WordPress.

Sistem yang Terdampak

Produk Versi Terdampak Versi Perbaikan
WordPress Core Versi sebelum 7.1.2 7.1.2 atau lebih baru

Catatan penting: data CVE saat ini mencatat produk WordPress dengan versi di bawah 7.1.2 sebagai terdampak. WordPress juga menyatakan bahwa perbaikan telah dibawa ke cabang-cabang lama yang masih mendapatkan security fix. Oleh karena itu, pengelola yang menggunakan cabang lama sebaiknya memasang security release yang sesuai dengan cabangnya, bukan sekadar mempertahankan versi lama tanpa patch keamanan.

Detail Teknis

Kerentanan CVE-2026-87902 berhubungan dengan proses resolusi template halaman pada WordPress. Dalam kondisi rentan, nilai nama halaman yang telah melalui proses URL decoding dapat masuk ke daftar kandidat template tanpa dilakukan validasi jalur file secara memadai.

Penyerang dapat memanfaatkan kondisi tersebut untuk membuat WordPress mencoba memasukkan (include) file PHP lokal yang dapat dibaca dan berada di luar direktori tema aktif. Permasalahan ini dikategorikan sebagai CWE-98: Improper Control of Filename for Include/Require Statement in PHP Program. Data CVE juga mengaitkannya dengan mekanisme Local File Inclusion.

Perbaikan pada WordPress memperkenalkan pemeriksaan terhadap lokasi template sebelum file digunakan. WordPress 7.1.2 merupakan rilis yang secara resmi memperbaiki kerentanan ini, dan pengembang menyatakan bahwa perbaikan tersebut telah dibawa ke cabang lama yang masih memenuhi kriteria untuk menerima security fix.

Kerentanan ini memiliki perbedaan penilaian berdasarkan versi CVSS. Data CVE yang tersedia saat ini mencatat CVSS v3.1 sebesar 8.1 (High), sedangkan CVSS v4.0 sebesar 9.2 (Critical). Pada CVSS v3.1, tingkat kompleksitas serangan dinilai High karena eksploitasi hingga RCE membutuhkan kondisi tertentu pada lingkungan server dan tema aktif.

Dengan adanya PoC publik dan laporan mengenai eksploitasi aktif, pengelola WordPress perlu memperlakukan sistem yang belum diperbarui sebagai sistem yang memiliki risiko tinggi, terutama apabila situs dapat diakses langsung dari Internet.

Rekomendasi

  • Segera lakukan pembaruan WordPress Core ke WordPress 7.1.2 atau versi yang lebih baru, atau pasang security release yang sesuai apabila masih menggunakan cabang lama yang mendapatkan backport keamanan.
  • Prioritaskan seluruh instalasi WordPress yang dapat diakses dari Internet, terutama sistem yang belum menggunakan security release terbaru.
  • Periksa log web server untuk mencari permintaan mencurigakan yang berkaitan dengan parameter seperti page_id, pagename, atau pola path traversal yang telah di-encode maupun di-encode berulang.
  • Lakukan pemeriksaan indikasi kompromi, termasuk file PHP yang baru atau tidak dikenal, perubahan file WordPress Core, plugin atau tema asing, web shell, serta akun pengguna yang tidak sah.
  • Audit tema aktif dan parent theme untuk memastikan tidak terdapat file atau struktur direktori yang tidak dikenal.
  • Pastikan hak akses file dan direktori web server dibatasi sesuai kebutuhan sehingga akun PHP/web server tidak memiliki hak tulis yang tidak diperlukan.
  • Gunakan WAF atau mekanisme virtual patching sebagai lapisan pertahanan tambahan apabila pembaruan belum dapat dilakukan segera. Namun, mitigasi WAF tidak boleh menggantikan pembaruan WordPress Core.
  • Aktifkan monitoring keamanan untuk mendeteksi perubahan file, proses PHP mencurigakan, dan aktivitas web yang tidak normal.
  • Pastikan backup tersedia dan dapat dipulihkan sebelum dan sesudah proses pembaruan.
  • Apabila ditemukan indikasi eksploitasi, lakukan isolasi sistem yang terdampak dan lakukan pemeriksaan forensik sebelum sistem kembali dioperasikan secara normal.

Perangkat Daerah yang menggunakan WordPress dan membutuhkan pendampingan teknis terkait pembaruan, pemeriksaan log, hardening, maupun investigasi indikasi kompromi dapat menghubungi Banda Aceh-CSIRT melalui kanal pelaporan resmi.

Referensi

  • WordPress — WordPress 7.1.2 Security Release
  • CVE-2026-87902 — WordPress Core
  • GHSA-7hp8-65ch-5whp — WordPress Security Advisory
  • CISA — Active Exploitation of High-Severity Vulnerability in WordPress
  • National Vulnerability Database (NVD)

Catatan: Artikel ini disusun berdasarkan informasi keamanan yang tersedia hingga 24 September 2026. Status eksploitasi aktif dan penilaian risiko dapat berubah seiring tersedianya informasi teknis tambahan dari vendor, CNA, dan lembaga keamanan terkait.

Kembali ke Publikasi