WordPress güvenlik ekibinin 9.2/10 puanla 'kritik' olarak değerlendirdiği CVE-2026-87902 açığı, yama yayınlandıktan beş saat içinde keşif trafiğinden gerçek saldırılara geçti.

Patchstack araştırmacıları, 22 Eylül 17:44 UTC'te ilk kötü niyetli istekleri tespit etti ve saldırı trafiğinin on kat arttığını bildirdi.

Saldırganlar artık geçici dizinlere kabuk komutu çalıştıran PHP dosyaları yazıyor.