La fallada és de WordPress; l'exposició la decideix el teu php.ini
La CVE-2026-87902 va entrar el 25 de setembre al catàleg de vulnerabilitats explotades de CISA, tres dies després que l'avís i la prova de concepte fossin públics. És un 9.2 i és el nucli del WordPress, pedaçat en 25 branques fins a la 4.7.37 (desembre del 2016). Però el 9.2 mesura el dany, no la teva exposició: el mateix vector CVSS 4.0 porta AT:P, «calen condicions», i cap de les que decideixen no és del WordPress. Una directiva de PHP, un fitxer de PEAR i un directori del tema actiu. Què comprova cadascuna, per què l'ordre òbvia per mirar-ho des de la shell torna una resposta falsa —ho vam mesurar en una màquina amb PHP 8.3.6— i què NO fer si sospites que ja ha passat.