КИБЕРБЕЗОПАСНОСТЬ

WordPress выпустил патч для критической уязвимости — CVE-2026-87902

WordPress исправил критическую уязвимость, позволяющую исполнение кода. Рекомендуется обновить версии до 7.1.2.

✍️ Редакция iTech News | 04.08.2025 | ⏱ 2 мин | Источник: The Hacker News
WordPress патч для критической уязвимости: CVE-2026-87902

WordPress выпустил патч для критической уязвимости, позволяющей злоумышленнику без учётной записи загружать PHP-файлы на сервер, что может привести к выполнению произвольного кода. Эта проблема затрагивает все версии от 4.7.0 до 7.1.1, а её высокий CVSS-рейтингов составляет 9.2, что указывает на серьёзность угрозы.

Что за уязвимость?

Уязвимость обозначена как CVE-2026-87902 и была зафиксирована в обновлении WordPress 7.1.2, выпущенном 22 сентября 2026 года. Проблема возникает из-за неправильного выбора шаблона страницы, где имя файла создаётся на основе веб-адреса, и в некоторых случаях это может привести к выполнению кода, если на сервере уже присутствует подходящий PHP-файл, который можно загрузить.

По словам представителя WordPress, для успешной атаки необходимо наличие специальной настройки на сервере PHP, называемой register_argc_argv, которая позволяет выполнять код из загруженного файла. Эта настройка по умолчанию отключена в PHP 8.5 и включена в более ранних версиях.

Обновление необходимо всем пользователям

WordPress рекомендует всем пользователям обновить свои версии до 7.1.2, 7.0.6 и других, в зависимости от используемой ветки. Уязвимость влияет на изображения, которые могут быть загружены из тем, обновление устранит эту проблему.

Обновления будут автоматически применены на тех сайтах, где включены автоматические фоновые обновления. Для остальных пользователей доступно обновление через панель управления.

Практические выводы для пользователей

Владельцам сайтов следует немедленно обновить версию WordPress до последней, чтобы избежать риска компрометации. Особую осторожность необходимо соблюдать тем, кто использует старые темы, которые могут удовлетворять условиям успешной атаки.

На данный момент нет сообщений о том, что уязвимость была использована в реальных атаках, однако, учитывая серьёзность проблемы, пользователям следует принять меры предосторожности как можно скорее.

Поделиться: Telegram X LinkedIn