WordPressセキュリティチームが9.2/10点で「重大」と評価したCVE-2026-87902脆弱性は、パッチ公開から5時間以内に検知トラフィックから実際の攻撃へと移行した。

Patchstackの研究者らは、9月22日17:44 UTCに最初の悪意あるリクエストを検知し、攻撃トラフィックが10倍に増加したと報告した。

攻撃者は現在、一時ディレクトリにシェルコマンドを実行するPHPファイルを書き込んでいる。