Mastodon Mastodon Mastodon Mastodon

CVE-2026-87902: уязвимость включения локальных файлов в WordPress — кого затрагивает и как защититься

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

22 сентября 2026 года WordPress выпустил экстренное обновление 7.1.2, устраняющее критическую уязвимость CVE-2026-87902 (CVSS 9.2) в ядре платформы. Уязвимость позволяет неаутентифицированному атакующему заставить WordPress подключить произвольный локальный PHP-файл за пределами директорий активной темы. При выполнении дополнительных условий на стороне сервера и темы это может привести к удалённому выполнению кода (RCE). Затронуты все версии от 4.7.0 до 7.1.1 — администраторам сайтов на WordPress следует обновиться немедленно.

Техническая суть уязвимости

Уязвимость классифицирована как CWE-98 — некорректный контроль имени файла в операции включения PHP. Проблема кроется в функции get_page_template(), отвечающей за выбор файла шаблона страницы. Часть имени файла формируется из компонента URL-адреса, и в уязвимых версиях WordPress не применял к этому значению проверку на обход каталогов (path traversal через ../), хотя соседний код такую проверку уже использовал.

Поскольку имя файла формируется по шаблону page-{значение}.php, для успешной эксплуатации необходимо выполнение двух предусловий, указанных в официальном advisory:

  • Активная тема (родительская или дочерняя) содержит директорию верхнего уровня с именем, начинающимся на page- (например, page-templates). Под это условие подпадают устаревшие стандартные темы Twenty Twelve и Twenty Fourteen, а также ряд популярных сторонних тем — Neve, Hestia, Sydney.
  • На сервере существует читаемый целевой PHP-файл, который веб-сервер может подключить.

Важно понимать двухуровневую структуру воздействия. Само по себе включение локального файла (LFI) — это первый уровень: атакующий может заставить WordPress загрузить PHP-файл, который уже присутствует на сервере. Второй уровень — переход от LFI к полноценному RCE — требует дополнительных условий. Согласно advisory, один из известных путей к RCE использует файл pearcmd.php из пакета PEAR и зависит от PHP-настройки register_argc_argv, которая включена по умолчанию в старых версиях PHP, но отключена начиная с PHP 8.5. Отсутствие pearcmd.php или выключенный register_argc_argv блокируют этот конкретный путь к RCE, но не устраняют базовую уязвимость включения файлов.

Затронутые версии и исправления

Уязвимость затрагивает все ветки WordPress от 4.7.0 до 7.1.1 включительно. Это означает, что даже сайты, обновившиеся до версии 7.1.1 (выпущенной 17 сентября), остаются уязвимы — CVE-2026-87902 представляет собой отдельную проблему от тех, что были исправлены в том релизе.

Исправление доступно в WordPress 7.1.2, а также бэкпортировано во все поддерживаемые ветки вплоть до 4.7.37. Полный список исправленных версий по веткам опубликован в примечаниях к релизу.

Статус эксплуатации: расхождение в данных

Ситуация со статусом эксплуатации неоднозначна. Первоначальные публикации утверждали, что по состоянию на 22 сентября не существовало ни публичного PoC-эксплойта, ни свидетельств использования уязвимости в атаках. Однако публичный репозиторий исследователя Роберта Рессла (Robert Ressl), обнаружившего уязвимость, содержит PoC-код с пометкой о верификации в лабораторных условиях именно 22 сентября — в тот же день, когда вышел патч. Репозиторий при этом явно оговаривает, что PoC воспроизводит одну конкретную конфигурацию и не претендует на оценку распространённости уязвимых установок.

Что касается сообщений об активной эксплуатации в реальных условиях — они основаны на телеметрии сторонних компаний и не подтверждены независимыми первичными источниками. На момент подготовки материала уязвимость не внесена в каталог CISA Known Exploited Vulnerabilities. Тем не менее наличие публичного PoC и условная простота эксплуатации (не требуется аутентификация) делают оперативное обновление критически важным.

Ранее мы уже анализировали схожую проблему в экосистеме WordPress — принудительную установку тем через ссылку, где вектор атаки также был связан с манипуляцией компонентами тем.

Оценка воздействия

Масштаб потенциального воздействия определяется двумя факторами. С одной стороны, WordPress — самая распространённая CMS в мире, а уязвимость затрагивает версии за несколько лет. С другой — практическая эксплуатируемость ограничена набором предусловий: не каждая тема содержит директорию page-*, не на каждом сервере есть подходящий PHP-файл для подключения, и не каждая конфигурация PHP допускает переход к RCE.

Наибольшему риску подвержены сайты, использующие старые стандартные темы WordPress или популярные сторонние темы с директорией page-templates, работающие на серверах с устаревшими версиями PHP (где register_argc_argv включён по умолчанию) и имеющие установленный PEAR.

Рекомендации

WordPress рекомендует немедленное обновление и не предлагает альтернативных обходных мер — обновление является единственным исправлением. Конкретные шаги:

  • Обновите WordPress до версии 7.1.2 (или соответствующей исправленной версии вашей ветки: 7.0.6, 6.9.9, 6.8.10 и т.д.) через панель управления (Обновления → Обновить сейчас) или загрузив релиз с WordPress.org. Сайты с включёнными автоматическими фоновыми обновлениями получат патч автоматически.
  • Проверьте активную тему на наличие директории верхнего уровня с именем, начинающимся на page-. Это не исправление, но показатель степени подверженности.
  • Проверьте настройкуregister_argc_argv в конфигурации PHP. Если она включена — это дополнительный фактор риска для перехода от LFI к RCE.
  • Проведите аудит на наличие признаков подозрительной активности, в частности — нетипичных запросов к шаблонам страниц и попыток обхода каталогов в URL.

Уязвимость CVE-2026-87902 сочетает отсутствие требований к аутентификации с широким диапазоном затронутых версий и наличием публичного PoC. Даже при условной эксплуатируемости единственное надёжное действие — обновление до WordPress 7.1.2 или соответствующей исправленной версии вашей ветки, выполненное в ближайшие часы, а не дни.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.