В популярной системе управления веб-контентом WordPress обнаружена критическая уязвимость, позволяющая злоумышленникам выполнить на веб-сервере посторонний код. Уязвимости присвоили номер CVE-2026-87902. Хорошая новость — 22 сентября WordPress выпустил обновление, которое ее закрывает. Плохая новость — первые попытки эксплуатации CVE-2026-87902 были замечены через несколько часов после публикации патча. Поэтому всем компаниям, чьи корпоративные сайты или блоги работают на этой платформе, рекомендуется срочно обновиться.
Версии WordPress, затронутые уязвимостью CVE-2026-87902
По данным, опубликованным WordPress на GitHub, уязвимости подвержены все версии CMS, начиная с 4.7.0 и заканчивая 7.1.1. Компания выпустила обновления для всех поддерживаемых веток системы. Полную таблицу, в которой перечислены номера пропатченных версий, можно найти там же, на GitHub-страничке компании. Самый свежий WordPress следует обновлять до версии 7.1.2 (или более новой).
В чем суть уязвимости CVE-2026-87902 и почему она столь опасна?
В нормальной ситуации WordPress подключает PHP-файлы шаблонов только из специальной папки используемой темы. Однако из-за уязвимости CVE-2026-87902 атакующий может составить запрос к WordPress таким образом, что будет подключен произвольный PHP-файл. Причем без необходимости какой-либо авторизации. Да, для этого файл уже должен быть каким-то образом загружен на атакуемый сервер, но для атакующего это не такая уж проблема.
Звучит как уязвимость обхода пути (path traversal vulnerability), однако в большинстве публикаций уязвимость CVE-2026-87902 относят к классу RCE, потому что при определенной конфигурации сервера WordPress и PHP атака может привести к запуску произвольного кода.
Как оставаться в безопасности?
Единственный способ обезопасить свой WordPress-сайт — установить обновленную версию. Обнаруживший уязвимость исследователь также предлагает несколько советов по усилению безопасности системы, но подчеркивает, что они дополняют патч, а не заменяют его.
Новостной сайт The Hacker News приводит несколько имен PHP-файлов и IP-адресов, используемых в атаке через CVE-2026-87902. Они могут служить индикаторами компрометации системы.
В условиях, когда между публикацией данных о существовании уязвимости и началом атак с ее применением проходит всего несколько часов, важно, чтобы в компании было грамотно настроенное централизованное управление уязвимостями. Для этого следует использовать , способное выявлять и устранять уязвимости, приоритизировать их с учетом реальных рисков и автоматизировать процессы исправления.
уязвимости
Советы