WordPress haavatavus CVE-2026-87902: kriitilised parandused,

Haavatavust jälgitakse kui CVE-2026-87902 ja WordPress turvameeskond on selle hinnangul andnud 9,2 punkti 10-st CVSS v4 skaalal. See tähendab kriitilist raskusastet madala rünnaku keerukusega ning ilma kasutaja autentimise või interaktsiooni vajaduseta.
22. septembril avaldas WordPress versiooni 7.1.2, mis parandab kriitilise turvaaugu, mis võimaldab autentimata ründajal sundida tarkvaral laadida ründaja valitud PHP-faili aktiivsete teemamappide väljaspoolt. Teatavates serverite ja teemade konfiguratsiooni olukordades võib ründaja saavutada ka koodi serveril täitmise.
Mis on katkine
Turvaugu asub WordPressi tuumfunktsioonis, mis vastutab õige mallide faili valimise eest lehe renderdamisel. Viga on get_page_template() funktsioonist, mida WordPress kasutab teemafaili valimiseks, mis loob lehe. Ründaja võib suunata selle otsingu loetavale .php-failile muudes kohtades serveris. See on tee läbimise (path traversal) viga: päring väljub kataloogist, kus kood pidanuks jääma, ja WordPress seejärel kaasab selle faili, samal ajal kui PHP käivitab selles sisalduva koodi.
Turvauurija Robert Russel, kes turvaaugu avastas ja teatast sellest privaatselt HackerOne programmi kaudu, selgitab, et peamine turvaugu on lokaalne PHP-faili kaasamine autentimata esiotsa päringu kaudu. Tema tõestatud ahelas kaasamisest suvalise PHP-koodi täitmiseni kasutati PEAR-komponente, mis olid juba testitavas serverikeskkonnas saadaval. PEAR ei ole WordPressi sõltuvus, seega see tee pole iga levitamise puhul saadaval. See tähendab, et tegelik koodi täitmine (RCE) ei ole garanteeritud kõigil saitidel, kuid faili kaasamine ise on võimalik praktiliselt kõikjal, kus turvaauku pole parandatud.
Sõltumatu turvauurimus kinnitab mehhanismi lihtsamal keelel: ründaja saadab anonüümse päringu kahe avalike väärtusega, pagename ja page_id. page_id osutab tegelikult avaldatud lehele, nii et WordPress teenib seda tavaliselt. pagename väärtus, mis sisaldab topeltkodeeritud tee läbimist, jääb päringule.
Millised versioonid on mõjutatud
WordPressi projekt peab kaitsematuks kõiki versioone 4.7.0-st 7.1.1-ni, seega praktiliselt peaaegu kõik tänapäeval kasutusel olevad WordPressi installatsioonid, mida pole õigeaegselt uuendatud.
Parandus
Parandus tarnitakse versiooniga 7.1.2, samuti 24 vanemas haras, alates 7.0.6-st kuni 4.7.37-ni. Saidid, mis aktsepteerivad automaatseid taustauuendusi, alustavad uuendamist ise, samas teiste puhul tuleb seda teha halduspaneeli "Uuendused" jaotisest.
WordPressi turvakorpus rõhutab, et kuna see on turvaväljaanne, peaks saite uuendama kohe.
Juba aktiivses kasutuses
Olukord on eriti kiire, sest turvaaugu juba kasutatakse praktikas. Turvaettevõte Patchstack teatab, et rünnakute katseid märgati juba samal päeval, kui parandus avaldati, esimene täheldatud tegevus registreeriti 22. septembril 2026. aastal kell 17:44 UTC. See tähendab, et avaliku avastamise ja esimeste rünnakute katsete vahel oli vaid mõni tund.
Mida nüüd teha
Uuendage WordPress versioonile 7.1.2 (või vastav turvaväljalaske vanemale harule) kohe, see on kõige olulisem tegevus.
Kui kohene uuendamine pole võimalik, kaaluge serveri taseme leevendusmeetmeid, nagu turvauurijad soovitavad, näiteks WAF/RapidMitigate tüüpi reeglid.
Kontrollige serveri ja WordPressi logisid ebatavalistest päringute kohta, mis sisaldavad pagename parameetrit kodeeritud tee läbimise märkidega.
Veenduge, et automaatsed taustauuendused on tulevikus sarnaste juhtumite kiiremaks lahendamiseks lubatud.
Märkus: see artikkel kirjeldab turvaauku ainult informatiivseks ja kaitseks, tuginedes avalikult saadaolevale turvainfole. See ei sisalda exploiteerimise samme ega koodi.
Allikad:
CVE-2026-87902: Töötav PoC WordPressi kriitilise tee läbimise rünnaku jaoks - Hadrian
CVE-2026-87902: Ründajad alustasid WordPressi saitide uurimist tundi pärast parandust - Patchstack
CVE-2026-87902: Kriitiline WordPressi failide kaasamine ja tingimuslik RCE — Robert Ressl
WordPress 7.1.2 parandab CVE-2026-87902 failide kaasamisega seotud puudust - Cyber Kendra

Valmis oma projekti alustama?
Räägi meile oma ideest — saadame sulle e-kirjaga pakutud aja videokõneks, kus arutame detaile ja koostame pakkumise.



