22 вересня 2026 року команда безпеки WordPress випустила WordPress 7.1.2, а також виправлення безпеки для кожної гілки аж до WordPress 4.7, щоб усунути критичну вразливість unauthenticated path traversal vulnerability. Проблема відстежується як CVE-2026-87902 та має оцінку CVSS v4.0 9.2 (критично) .
Ця вразливість може дозволити неавтентифікованому зловмиснику змусити WordPress включити PHP-файл з-за меж активного каталогу теми. Якщо активна тема сайту та серверне середовище відповідають необхідним умовам, включений файл може забезпечити шлях до віддаленого виконання коду та повного взламу сайту.
Ми рекомендуємо всім власникам сайтів WordPress негайно оновити їх. Хоча використання зловмисниками цієї проблеми залежить від теми сайту та наявності відповідного локального PHP-файлу, вразливість знаходиться в ядрі WordPress, не вимагає облікового запису та доступна через Інтернет – тож це дуже серйозна проблема.
Деталі проблеми
WordPress Core вразливий до включення локальних файлів через функцію locate_template() у різних версіях аж до 7.1.1 включно. Функція розпізнавала ім’я шаблону, надане викликаючою функцією, у каталогах тем, не перевіряючи, чи результат залишається в них, тому ім’я шаблону, що містить ‘..’, могло розпізнаватися як PHP-файл поза активною темою та бути включеним. Вектором, до якого можна дістатися за допомогою ядра, є get_page_template(), який створює page-{$pagename}.php з URL-похідної, URL-декодованої змінної запиту ‘pagename’.
Це дозволяє неавтентифікованим зловмисникам включати вибраний читабельний локальний .php-файл поза каталогами тем, що за певних умов може призвести до віддаленого виконання коду.
Для експлуатації потрібно, щоб активна батьківська або дочірня тема містила каталог верхнього рівня, ім’я якого починається з ‘page-‘ (наприклад, ‘page-templates’ у Twenty Twelve, Twenty Fourteen, Neve, Hestia, Sydney), та щоб на сервері, доступному для облікового запису веб-сервера, був доступний для читання файл .php (наприклад, pearcmd.php з register_argc_argv=On, як в офіційному образі PHP Docker та налаштуваннях cPanel за замовчуванням на PHP < 8.5), що призводить до RCE.
Що робить цю вразливість серйозною
Серйозність цієї вразливості полягає в тому, що вона впливає на ядро WordPress, а не на окремий додатковий плагін чи тему. Зловмиснику не потрібно проходити автентифікацію, переконувати адміністратора натиснути посилання або знаходити окрему вразливість підвищення привілеїв, перш ніж дістатися до вразливої логіки шаблону сторінки.
На кого це впливає
Діапазони вразливих та виправлених помилок залежать від гілки. Просте твердження, таке як «WordPress 7.1.1 та раніші версії», буде неточним, оскільки порти безпеки від 22 вересня виправлені, навіть якщо їхні номери версій нижчі за 7.1.1.
Що власникам сайтів слід зробити зараз
Якщо ви керуєте сайтом на WordPress, негайно виконайте такі дії:
- Перевірте версію WordPress Core на кожному сайті, яким ви керуєте.
- Оновіть WordPress до версії 7.1.2 або до виправленої версії для вашої поточної гілки.
- Переконайтеся, що оновлення завершено. Не вважайте, що автоматичне фонове оновлення успішно пройшло на кожному сайті.
- Якщо негайне оновлення тимчасово неможливе, заплануйте оновлення ядра якомога швидше.
- Перегляньте журнали веб-сервера на наявність підозрілих запитів, що містять значення, подібні до обходу, у
pagenameпараметрі. - Якщо ви знайдете докази того, що запит досяг шляху вразливого шаблону, розглядайте сайт як потенційно скомпрометований. Перегляньте облікові записи адміністраторів, нещодавно встановлені або змінені плагіни, заплановані завдання та неочікувані PHP-файли, а потім розпочніть повний процес реагування на інцидент.




