Спешната версия от 22 септември поправя CVE-2026-87902: нападател без парола може да накара WordPress да зареди избран PHP файл от сървъра. При определени теми и настройки на сървъра това може да стигне до изпълнение на чужд код. Поправката е върната назад чак до версия 4.7.
- CVE-2026-87902 е с оценка 9,2 по CVSS v4 в бюлетина на WordPress и не изисква нито акаунт, нито действие от потребителя.
- Опасно е, ако активната тема има папка, чието име започва с page-, както при Twenty Twelve, Twenty Fourteen, Neve, Hestia и Sydney.
- Вторият ключ е PHP файл на сървъра, който може да се злоупотреби, като pearcmd.php при включен register_argc_argv.
Две условия трябва да се срещнат, за да стане беда. Едното е в темата ти, другото в сървъра. Затова си струва да провериш и двете, а не само версията.
Дупката е в начина, по който WordPress решава кой шаблон за страница да зареди. Нападател без акаунт може да го подлъже да включи PHP файл извън папката на темата. Само по себе си това е лошо. Ако и темата, и сървърът отговарят на условията, може да се стигне до изпълнение на чужд код.
Какво да провериш днес
Първо версията. Ако автоматичните обновявания работят, сайтът вероятно вече е на закърпената. Ако не работят, обновяваш ръчно.
После темата. Отвори папката ѝ и виж дали има подпапка с име, започващо с page-. Ако ползваш някоя от петте изброени теми или тяхна дъщерна тема, приеми, че имаш.
Накрая сървърът. Ако си на cPanel с настройката по подразбиране и PHP преди 8.5 или пускаш WordPress в официалния PHP образ за Docker, сървърното условие при теб е изпълнено.
Обновяваш до 7.1.2 или до закърпената версия на своя клон. Днес, преди някой друг да е прочел същия бюлетин.