WordPress исправил критическую ошибку в своем основном программном обеспечении, которая позволяет злоумышленнику без учетной записи заставить сайт загружать файл PHP из-за пределов папок его тем. На некоторых серверах это может пойти еще дальше, позволяя злоумышленнику запустить свой собственный код. Исправление выпущено 22 сентября в WordPress 7.1.2, включая исправления для каждой ветки, которую проект все еще поддерживает, начиная с версии 4.7, и WordPress сообщает об этом владельцам сайтов. На некоторых серверах это может пойти еще дальше, позволяя злоумышленнику запустить свой собственный код. Исправление было выпущено 22 сентября в WordPress 7.1.2, включая исправления для каждой ветки, которую проект все еще поддерживает, начиная с версии 4.7, и WordPress предлагает владельцам сайтов обновиться прямо сейчас. WordPress оценивает уязвимость как критическую, присваивает ей оценку CVSS 9,2 и присваивает CVE-2026-87902. Для его достижения не требуется учетная запись и какие-либо действия со стороны вошедшего в систему пользователя. Затрагиваются все версии от 4.7.0 до 7.1.1. Сюда входит версия 7.1.1 из версии безопасности WordPress от 17 сентября, поэтому сайту, обновленному менее недели назад, все еще нужна эта версия. Это отдельный недостаток от тех, что исправлены в релизе. Версия для обновления зависит от запущенной вами ветки: WordPress в качестве любезности перенес исправление во все старые ветки, которые он до сих пор поддерживает, вплоть до 4.7.37. Полный список находится в примечаниях к выпуску.
Источник: The Hacker News — https://thehackernews.com/2026/09/wordpress-issues-patch-for-critical.html
Комментарии