Mastodon Mastodon Mastodon Mastodon

CVE-2026-87902: вразливість включення локальних файлів у WordPress — кого вона стосується і як захиститися

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

22 вересня 2026 року WordPress випустив позачергове оновлення 7.1.2, яке усуває критичну вразливість CVE-2026-87902 (CVSS 9.2) в ядрі платформи. Вразливість дозволяє неавтентифікованому зловмиснику змусити WordPress підключити довільний локальний PHP-файл за межами директорій активної теми. За виконання додаткових умов на боці сервера та теми це може призвести до віддаленого виконання коду (RCE). Уразливі всі версії від 4.7.0 до 7.1.1 — адміністраторам сайтів на WordPress слід оновитися негайно.

Технічна суть вразливості

Вразливість класифікована як CWE-98 — некоректний контроль імені файлу в операції включення PHP. Проблема криється у функції get_page_template(), що відповідає за вибір файла шаблону сторінки. Частина імені файлу формується з компонента URL-адреси, і в уразливих версіях WordPress до цього значення не застосовувалася перевірка на обхід каталогів (path traversal через ../), хоча сусідній код уже використовував таку перевірку.

Оскільки ім’я файлу формується за шаблоном page-{значение}.php, для успішної експлуатації необхідне виконання двох попередніх умов, зазначених в офіційному бюлетені безпеки:

  • Активна тема (батьківська або дочірня) містить каталог верхнього рівня з іменем, що починається на page- (наприклад, page-templates). Під цю умову підпадають застарілі стандартні теми Twenty Twelve і Twenty Fourteen, а також низка популярних сторонніх тем — Neve, Hestia, Sydney.
  • На сервері існує придатний до читання цільовий PHP-файл, який вебсервер може підключити.

Важливо розуміти двоетапну структуру впливу. Саме по собі включення локального файлу (LFI) — це перший рівень: зловмисник може змусити WordPress завантажити PHP-файл, який уже присутній на сервері. Другий рівень — перехід від LFI до повноцінного RCE — потребує додаткових умов. Згідно з бюлетенем безпеки, один із відомих шляхів до RCE використовує файл pearcmd.php з пакета PEAR і залежить від PHP-налаштування register_argc_argv, яке за замовчуванням увімкнене в старих версіях PHP, але вимкнене починаючи з PHP 8.5. Відсутність pearcmd.php або вимкнене register_argc_argv блокують саме цей шлях до RCE, але не усувають базову вразливість включення файлів.

Уразливі версії та виправлення

Вразливість зачіпає всі гілки WordPress від 4.7.0 до 7.1.1 включно. Це означає, що навіть сайти, оновлені до версії 7.1.1 (випущеної 17 вересня), залишаються уразливими — CVE-2026-87902 є окремою проблемою від тих, що були виправлені в тому релізі.

Виправлення доступне в WordPress 7.1.2, а також бекпортовано в усі підтримувані гілки аж до 4.7.37. Повний перелік виправлених версій за гілками опубліковано в примітках до релізу.

Статус експлуатації: розбіжність у даних

Ситуація зі статусом експлуатації неоднозначна. Початкові публікації стверджували, що станом на 22 вересня не існувало ані публічного PoC-експлойта, ані свідчень використання вразливості в атаках. Однак публічний репозиторій дослідника Роберта Рессль (Robert Ressl), який виявив вразливість, містить PoC-код із позначкою про верифікацію в лабораторних умовах саме 22 вересня — того ж дня, коли вийшов патч. При цьому в репозиторії прямо зазначено, що PoC відтворює одну конкретну конфігурацію і не претендує на оцінку поширеності уразливих установок.

Що стосується повідомлень про активну експлуатацію в реальних умовах — вони ґрунтуються на телеметрії сторонніх компаній і не підтверджені незалежними первинними джерелами. На момент підготовки матеріалу вразливість не внесено до каталогу CISA Known Exploited Vulnerabilities. Водночас наявність публічного PoC і умовна простота експлуатації (автентифікація не потрібна) роблять оперативне оновлення критично важливим.

Раніше ми вже аналізували подібну проблему в екосистемі WordPress — примусову установку тем через посилання, де вектор атаки також був пов’язаний із маніпуляцією компонентами тем.

Оцінка впливу

Масштаб потенційного впливу визначається двома чинниками. З одного боку, WordPress — найпоширеніша CMS у світі, а вразливість зачіпає версії за кілька років. З іншого — практична експлуатованість обмежена набором попередніх умов: не кожна тема містить каталог page-*, не на кожному сервері є відповідний PHP-файл для підключення, і не кожна конфігурація PHP допускає перехід до RCE.

Найбільшому ризику піддаються сайти, що використовують старі стандартні теми WordPress або популярні сторонні теми з каталогом page-templates, працюють на серверах зі застарілими версіями PHP (де register_argc_argv увімкнено за замовчуванням) і мають встановлений PEAR.

Рекомендації

WordPress рекомендує негайне оновлення і не пропонує альтернативних тимчасових рішень — оновлення є єдиним виправленням. Конкретні кроки:

  • Оновіть WordPress до версії 7.1.2 (або відповідної виправленої версії вашої гілки: 7.0.6, 6.9.9, 6.8.10 тощо) через панель керування (Оновлення → Оновити зараз) або завантаживши реліз із WordPress.org. Сайти з увімкненими автоматичними фоновими оновленнями отримають патч автоматично.
  • Перевірте активну тему на наявність каталогу верхнього рівня з іменем, що починається на page-. Це не виправлення, але індикатор ступеня вразливості.
  • Перевірте налаштуванняregister_argc_argv у конфігурації PHP. Якщо воно увімкнене — це додатковий фактор ризику для переходу від LFI до RCE.
  • Проведіть аудит на наявність ознак підозрілої активності, зокрема — нетипових запитів до шаблонів сторінок і спроб обходу каталогів в URL.

Вразливість CVE-2026-87902 поєднує відсутність вимог до автентифікації з широким діапазоном уразливих версій і наявністю публічного PoC. Навіть за умовної експлуатованості єдина надійна дія — оновлення до WordPress 7.1.2 або відповідної виправленої версії вашої гілки, виконане в найближчі години, а не дні.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.