we_are_coded.by CODE · Светът, декодиран
EN
WordPress

WordPress 7.1.2 затваря критична дупка, през която чужд код може да влезе без акаунт

WordPress.org · събитието: 22 септември 2026Сигурност

Спешната версия от 22 септември поправя CVE-2026-87902: нападател без парола може да накара WordPress да зареди избран PHP файл от сървъра. При определени теми и настройки на сървъра това може да стигне до изпълнение на чужд код. Поправката е върната назад чак до версия 4.7.

Накратко
  • CVE-2026-87902 е с оценка 9,2 по CVSS v4 в бюлетина на WordPress и не изисква нито акаунт, нито действие от потребителя.
  • Опасно е, ако активната тема има папка, чието име започва с page-, както при Twenty Twelve, Twenty Fourteen, Neve, Hestia и Sydney.
  • Вторият ключ е PHP файл на сървъра, който може да се злоупотреби, като pearcmd.php при включен register_argc_argv.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Две условия трябва да се срещнат, за да стане беда. Едното е в темата ти, другото в сървъра. Затова си струва да провериш и двете, а не само версията.

Дупката е в начина, по който WordPress решава кой шаблон за страница да зареди. Нападател без акаунт може да го подлъже да включи PHP файл извън папката на темата. Само по себе си това е лошо. Ако и темата, и сървърът отговарят на условията, може да се стигне до изпълнение на чужд код.

Фактите: на 22 септември 2026 г. WordPress пусна версия 7.1.2 като спешна версия за сигурност заради CVE-2026-87902 (GHSA-7hp8-65ch-5whp), оценена като критична с 9,2 по CVSS v4 в бюлетина на WordPress. Нападател без акаунт може да накара функцията get_page_template() да включи избран четим локален .php файл извън папките на активната тема, което при определени условия води до отдалечено изпълнение на код. Условията са две: активната тема или нейната родителска тема да има папка на първо ниво, чието име започва с page- (засегнати са старите Twenty Twelve и Twenty Fourteen, както и популярните Neve, Hestia и Sydney), и на сървъра да има четим .php файл, който може да се използва - например pearcmd.php при включена настройка register_argc_argv. Според бюлетина засегнати са официалният PHP образ за Docker и настройката по подразбиране на cPanel при PHP преди 8.5. Поправката е пренесена във всички клонове до 4.7, сред които 7.0.6, 6.9.9 и 6.8.10. Дупката е открита и докладвана от Робърт Ресл.

Какво да провериш днес

Първо версията. Ако автоматичните обновявания работят, сайтът вероятно вече е на закърпената. Ако не работят, обновяваш ръчно.

После темата. Отвори папката ѝ и виж дали има подпапка с име, започващо с page-. Ако ползваш някоя от петте изброени теми или тяхна дъщерна тема, приеми, че имаш.

Накрая сървърът. Ако си на cPanel с настройката по подразбиране и PHP преди 8.5 или пускаш WordPress в официалния PHP образ за Docker, сървърното условие при теб е изпълнено.

Дупката иска две условия. Кръпката иска едно действие.

Обновяваш до 7.1.2 или до закърпената версия на своя клон. Днес, преди някой друг да е прочел същия бюлетин.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→WordPress.org - WordPress 7.1.2 Release, 22.09.2026→GitHub Security Advisory GHSA-7hp8-65ch-5whp (WordPress)→CVE-2026-87902 (NVD)
Оригинал: https://wearecoded.com/articles/wordpress-712-kritichna-dupka-v-shablonite.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини