Угроза выполнения произвольного кода на WordPress

CVE-2026-87902, новая критическая уязвимость в ядре WordPress, уже активно эксплуатируется в реальных атаках.

Угроза выполнения произвольного кода на WordPress

В популярной системе управления веб-контентом WordPress обнаружена критическая уязвимость, позволяющая злоумышленникам выполнить на веб-сервере посторонний код. Уязвимости присвоили номер CVE-2026-87902. Хорошая новость — 22 сентября WordPress выпустил обновление, которое ее закрывает. Плохая новость — первые попытки эксплуатации CVE-2026-87902 были замечены через несколько часов после публикации патча. Поэтому всем компаниям, чьи корпоративные сайты или блоги работают на этой платформе, рекомендуется срочно обновиться.

Версии WordPress, затронутые уязвимостью CVE-2026-87902

По данным, опубликованным WordPress на GitHub, уязвимости подвержены все версии CMS, начиная с 4.7.0 и заканчивая 7.1.1. Компания выпустила обновления для всех поддерживаемых веток системы. Полную таблицу, в которой перечислены номера пропатченных версий, можно найти там же, на GitHub-страничке компании. Самый свежий WordPress следует обновлять до версии 7.1.2 (или более новой).

В чем суть уязвимости CVE-2026-87902 и почему она столь опасна?

В нормальной ситуации WordPress подключает PHP-файлы шаблонов только из специальной папки используемой темы. Однако из-за уязвимости CVE-2026-87902 атакующий может составить запрос к WordPress таким образом, что будет подключен произвольный PHP-файл. Причем без необходимости какой-либо авторизации. Да, для этого файл уже должен быть каким-то образом загружен на атакуемый сервер, но для атакующего это не такая уж проблема.

Звучит как уязвимость обхода пути (path traversal vulnerability), однако в большинстве публикаций уязвимость CVE-2026-87902 относят к классу RCE, потому что при определенной конфигурации сервера WordPress и PHP атака может привести к запуску произвольного кода.

Как оставаться в безопасности?

Единственный способ обезопасить свой WordPress-сайт — установить обновленную версию. Обнаруживший уязвимость исследователь также предлагает несколько советов по усилению безопасности системы, но подчеркивает, что они дополняют патч, а не заменяют его.

Новостной сайт The Hacker News приводит несколько имен PHP-файлов и IP-адресов, используемых в атаке через CVE-2026-87902. Они могут служить индикаторами компрометации системы.

В условиях, когда между публикацией данных о существовании уязвимости и началом атак с ее применением проходит всего несколько часов, важно, чтобы в компании было грамотно настроенное централизованное управление уязвимостями. Для этого следует использовать , способное выявлять и устранять уязвимости, приоритизировать их с учетом реальных рисков и автоматизировать процессы исправления.

Советы

Как отключить слежку в iOS?

У вас есть iPhone, iPad или iPod? Потратьте несколько минут на настройку служб геолокации, чтобы сэкономить заряд батареи и сохранить конфиденциальность перемещений.