Em 25 de setembro de 2026, a CISA informou que incluiu a CVE-2026-87902 no Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV). A falha é descrita como inclusão remota de arquivos no núcleo do WordPress, com evidências de exploração ativa.
A agência afirma que esse tipo de falha é um vetor frequente de ataque e pode representar risco significativo. A BOD 26-04 estabelece requisitos para agências civis federais dos EUA, incluindo a priorização de vulnerabilidades KEV em ativos expostos publicamente que possam permitir controle total do ativo após a exploração. A diretriz também prevê avaliar possível comprometimento antes de aplicar correções.
A BOD se aplica somente às agências FCEB. A recomendação da CISA para outras organizações é adotar gestão de vulnerabilidades baseada em risco e priorizar correções para itens do KEV. Para aplicar isso, confirme se há ativos afetados, consulte a orientação oficial de mitigação e avalie sinais de comprometimento antes ou durante a correção, conforme o contexto.
Para verificar o informe, consulte o alerta original da CISA e confira o registro da CVE no catálogo KEV, comparando identificador, descrição e orientações. Se usar IA para estudar ou adaptar o material, não envie credenciais, dados de clientes nem detalhes internos de sistemas; use conteúdo público ou anonimizado.