Latest
WordPress page-template traversal: when file inclusion becomes RCE
CVE-2026-87902 lets an anonymous request make WordPress core include a local PHP file. Whether that becomes code execution depends on your theme’s folders, whether PEAR is installed, and one PHP setting, and all three take minutes to check.