WordPress veröffentlichte am Dienstag zwei Sicherheitsupdates; die kritische Lücke im zweiten (CVE-2026-87902, CVSS 9,2) wird bereits ausgenutzt. Patchstack meldete wenige Stunden nach Version 7.1.2 erste Sondierungen; seit Mittwoch zielen Angreifer per Path-Traversal auf pearcmd.php, um PHP-Dateien