WordPress saugumas CVE-2026-87902: kritinis pataisymas,

Pažeidžiamumas yra sekamas kaip CVE-2026-87902 ir įvertintas WordPress saugumo komandos 9,2 iš 10 balų CVSS v4 skalėje. Tai reiškia kritinį sunkumo laipsnį su žemu atakos sudėtingumu ir be jokio reikalavimo vartotojo autentifikacijai ar sąveikai.
2026-09-22 WordPress išleido versiją 7.1.2, kuri pataisydama kritinį saugumo pažeidumą, kuris leidžia neautentifikuotam atakuotojui pasiekti, kad programinė įranga įkeltų atakuotojo pasirinktą PHP failą iš vietos, esančios už aktyvios temos aplankų. Tam tikrose serverio ir temos konfigūracijos sąlygose atakuotojas gali pasiekti ir kodo vykdymą serveryje.
Kas yra sugedę
Pažeidumas yra WordPress šerdies funkcijoje, atsakingoje už tinkamo šablono failo pasirinkimą, atvaizduojant puslapį. Klaida yra get_page_template() funkcijoje, kurią WordPress naudoja temos failui pasirinkti, kuris atvaizduoja puslapį, pasirinkti. Atakuotojas gali nukreipti šią paiešką į skaitomą .php failą kitur serveryje.
Tai yra kelio apėjimo (path traversal) klaida: prašymas išeina iš katalogo, kuriame kodui turėjo likti, o WordPress tada įtraukia šį failą, o PHP vykdo jame esantį kodą.
Saugumo tyrėjas Robert Rössle, kuris pažeidumą atrado ir apie jį pranešė privačiai per HackerOne programą, paaiškina, kad pagrindinis pažeidumas yra vietinio PHP failo įtraukimas per neautentifikuotą priekinį prašymą.
Jo parodytos grandinės nuo įtraukimo iki savavališko PHP kodo vykdymo buvo naudojami PEAR komponentai, kurie jau buvo pasiekiami testuotoje serverio aplinkoje. PEAR nėra WordPress priklausomybė, todėl šis kelias nėra pasiekiamas kiekviename diegime. Tai reiškia, kad faktinis kodo vykdymas (RCE) nėra garantuotas kiekvienoje svetainėje, tačiau pats failo įtraukimas yra galimas beveik visur, kur pažeidumas nebuvo pataisytas.
Nepriklausomas saugumo tyrimas patvirtina mechanizmą paprasčiau:
atakuotojas siunčia anonimų prašymą su dviem viešais parametrais, pagename ir page_id. page_id rodo į tikrai paskelbta puslapį, todėl WordPress jį apkalba paprastai. pagename reikšmė, turinti dvigubai koduotą kelio apėjimą, lieka prašyme.
Kurios versijos yra paveiktos
WordPress projektas visas versijas nuo 4.7.0 iki 7.1.1 laikaipaveiktomis, todėl praktiškai beveik visos šiandien naudojamos WordPress instaliacijos, kurios nebuvo laiku atnaujintos.
Pataisymas
Pataisymas teikiamas versijoje 7.1.2, taip pat 24 senesniuose šakose, pradedant 7.0.6 ir net 4.7.37. Svetainės, kurios priima automatinius foninės atnaujinimus, pradės atnaujinti pačios, o kitoms tai reikės atlikti iš administratoriaus skydo "Atnaujinimai" skyriaus.
WordPress saugumo komanda pabrėžia, kad kadangi tai yra saugumo versija, svetaines turėtų atnaujinti nedelsiant.
Situacija yra ypač skubi, nes pažeidumas jau naudojamas praktikoje. Saugumo bendrovė Patchstack praneša, kad atakų bandymai buvo pastebėti tą pačią dieną, kai buvo paskeltas pataisymas, pirmoji pastebėta veikla užregistruota 2026-09-22 17:44 UTC. Tai reiškia, kad tarp viešo atskleidimo ir pirmųjų atakų bandymų praėjo tik kelios valandos.
Ką daryti dabar
Atnaujinkite WordPress į versiją 7.1.2 (arba atitinkamą saugumo laidą senesniame šake) nedelsiant, tai yra svarbiausias veiksmas.
Jei nedeltinat atnaujinti neįmanoma, apsvarstykite serverio lygio švelninimo priemones, kaip rekomenduojama saugumo tyrėjų, pavyzdžiui, WAF/RapidMitigate tipo taisykles.
Patikrinkite serverio ir WordPress žurnalus dėl neįprasto prašymų, kuriuose yra pagename parametras su koduotais kelio apėjimo simboliais.
Patikrinkite, kad automatiniai foniniai atnaujinimai įjungti, skirtas panašiems incidentams ateityje greičiau pataisyti.
Pastaba: šiame straipsnyje pažeidumas aprašomas tik informaciniais ir apsaugos tikslais, remiantis viešai prieinamais saugumo pranešimais. Jame nėra išnaudojimo žingsnių ar kodo.
Šaltiniai:
CVE-2026-87902: Veikiantis PoC WordPress kritiniam kelio peržengimui – Hadrian
CVE-2026-87902: Užpuolikai pradėjo skaninti WordPress svetaines valandomis po pataisymo – Patchstack
CVE-2026-87902: Kritinė WordPress failo įtraukimo ir sąlyginė RCE pažeida – Robert Ressl
WordPress 7.1.2 pataisymams CVE-2026-87902 failo įtraukimo klaida – Cyber Kendra

Daugiau iš tinklaraščio
Pasiruošęs pradėti savo projektą?
Papasakok apie savo idėją — el. paštu atsiųsime pasiūlytą laiką vaizdo skambučiui, kuriame aptarsime detales ir paruošime pasiūlymą.



