WordPress ievainojamība CVE-2026-87902: kritisks labojums,

Ievainojamība tiek sekota kā CVE-2026-87902, un WordPress drošības komanda to novērtējusi ar 9.2 no 10 punktiem pēc CVSS v4 skalas. Tas nozīmē kritisku smaguma pakāpi ar zemu uzbrukuma sarežģītību un bez nepieciešamības pēc lietotāja autentifikācijas vai mijiedarbības.
22.septembrī WordPress izlaida versiju 7.1.2, kas novērš kritisku drošības ievainojamību, kas ļauj neautentificētam uzbrucējam panākt, ka programmatūra ielādē uzbrucēja izvēlētu PHP failu no vietas ārpus aktīvās tēmas mapēm. Noteiktos servera un tēmas konfigurācijas apstākļos uzbrucējs var panākt arī koda izpildi serverī.
Kas ir bojāts
Ievainojamība atrodas WordPress kodola funkcijā, kas atbild par pareizā veidnes faila izvēli, renderējot lapu. Kļūda atrodas get_page_template() funkcijā, kuru WordPress izmanto, lai izvēlētos tēmas failu, kas renderē lapu. Uzbrucējs var novirzīt šo meklēšanu uz lasāmu .php failu citur serverī.
Tā ir ceļa apiešanas (path traversal) kļūda: pieprasījums iziet ārpus direktorijas, kurā kodam vajadzēja palikt, un WordPress pēc tam iekļauj šo failu, savukārt PHP izpilda tajā esošo kodu.
Drošības pētnieks Roberts Ressls, kurš ievainojamību atklāja un ziņoja par to privāti caur HackerOne programmu, skaidro, ka galvenā ievainojamība ir lokāla PHP faila iekļaušana caur neautentificētu frontend pieprasījumu.
Viņa pierādītajā ķēdē no iekļaušanas līdz patvaļīga PHP koda izpildei tika izmantotas PEAR komponentes, kas jau bija pieejamas testētajā servera vidē. PEAR nav WordPress atkarība, tāpēc šis ceļš nav pieejams katrā izvietojumā. Tas nozīmē, ka faktiska koda izpilde (RCE) nav garantēta katrā vietnē, taču pati faila iekļaušana ir iespējama praktiski visur, kur ievainojamība nav labota.
Neatkarīgs drošības pētījums apstiprina mehānismu vienkāršākā valodā:
uzbrucējs sūta anonīmu pieprasījumu ar divām publiskām vērtībām, pagename un page_id. page_id norāda uz reāli publicētu lapu, tāpēc WordPress to apkalpo normāli. pagename vērtība, kas satur dubulti kodētu direktoriju apiešanu, paliek pieprasījumā.
Kuras versijas ir skartas
WordPress projekts visas versijas no 4.7.0 līdz 7.1.1 uzskata par skartām, tātad praktiski gandrīz visas mūsdienās izmantotās WordPress instalācijas, kas nav savlaicīgi atjauninātas.
Labojums
Labojums tiek piegādāts versijā 7.1.2, kā arī 24 vecākos zaros, sākot no 7.0.6 līdz pat 4.7.37. Vietnes, kas pieņem automātiskus fona atjauninājumus, sāks atjaunināšanu pašas, savukārt citām tas jāveic no vadības paneļa "Atjauninājumi" sadaļas.
WordPress drošības komanda uzsver, ka tā kā šī ir drošības versija, vietnes ieteicams atjaunināt nekavējoties.
Situācija ir īpaši steidzama tāpēc, ka ievainojamība jau tiek izmantota praksē. Drošības uzņēmums Patchstack ziņo, ka uzbrukumu mēģinājumi tika novēroti jau tajā pašā dienā, kad tika publicēts labojums, pirmā novērotā aktivitāte fiksēta 2026. gada 22. septembrī plkst. 17:44 UTC. Tas nozīmē, ka starp publisko atklāsmi un pirmajiem uzbrukumu mēģinājumiem pagāja tikai dažas stundas.
Ko darīt tagad
Atjauniniet WordPress uz 7.1.2 (vai atbilstošo drošības laidienu vecākam zaram) nekavējoties, tā ir vissvarīgākā rīcība.
Ja tūlītēja atjaunināšana nav iespējama, apsveriet servera līmeņa mīkstinošos pasākumus, kā to iesaka drošības pētnieki, piemēram, WAF/RapidMitigate tipa kārtulas.
Pārbaudiet servera un WordPress žurnālus par neparastiem pieprasījumiem, kas satur pagename parametru ar kodētām ceļa apiešanas rakstzīmēm.
Nodrošiniet, ka automātiskie fona atjauninājumi ir ieslēgti nākotnē līdzīgu incidentu ātrākai novēršanai.
Piezīme: šis raksts apraksta ievainojamību tikai informatīvā un aizsardzības nolūkā, balstoties uz publiski pieejamiem drošības ziņojumiem. Tas neietver ekspluatācijas soļus vai kodu.
Sources:
CVE-2026-87902: A Working PoC for WordPress's Critical Path Traversal - Hadrian
CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch - Patchstack
CVE-2026-87902: Critical WordPress file inclusion and conditional RCE — Robert Ressl
WordPress 7.1.2 Patches CVE-2026-87902 File Inclusion Flaw - Cyber Kendra

Gatavs sākt savu projektu?
Aizpildi formu, pastāsti savu ideju, un mēs nosūtīsim mūsu tikšanās kalendāra linku. Izvēlies sev ērtu laiku un datumu, kurā satiksimies tiešsaistē un izrunāsim detaļas! Pēc tam izstrādāsim piedāvājumu!



