WordPress 7.1.2 исправляет критическую уязвимость обхода пути без аутентификации (CVE-2026-87902)

Информационные бюллетени Help Net Security: ежедневные и еженедельные новости, вакансии в области кибербезопасности, проекты с открытым исходным кодом, последние новости – подпишитесь здесь! WordPress выпустил версию 7.1.2, чтобы исправить критическую ошибку, которая позволяет неаутентифицированному злоумышленнику заставить программное обеспечение загружать PHP-файл по выбору злоумышленника из-за пределов папок активных тем сайта. На сайтах, где сервер и активная тема соответствуют определенным условиям, злоумышленник может запустить код на сервере. Проект отслеживает уязвимость как CVE-2026-87902 и перечисляет все выпуски с 4.7.0 по 7.1.1 как затронутые. Злоумышленнику нужно… Подробнее → Сообщение WordPress 7.1.2 исправляет критическую уязвимость обхода пути без аутентификации (CVE-2026-87902), впервые появившуюся в Help Net Security. Проект отслеживает уязвимость как CVE-2026-87902 и перечисляет все выпуски с 4.7.0 по 7.1.1 как затронутые. Злоумышленнику не нужна учетная запись на сайте и никаких действий со стороны тех, у кого она есть. Поскольку это выпуск безопасности, рекомендуется немедленно обновить свои сайты. Ошибка находится в get_page_template() — функции, которую WordPress использует для выбора файла темы, которая отображает страницу. Злоумышленник может направить этот поиск на читаемый файл .php в другом месте на сервере. Это ошибка обхода пути, означающая, что запрос выходит из каталога, в котором должен оставаться код. Затем WordPress включает файл, а PHP запускает код внутри него.


Источник: Help Net Security — https://www.helpnetsecurity.com/2026/09/23/cve-2026-87902-wordpress-7-1-2-security-release/

Комментарии