Разработчики популярной системы управления контентом WordPress официально представили версию 7.1.2. Данное обновление носит критический характер и направлено на устранение серьезной уязвимости безопасности, которая была обнаружена в предыдущих редакциях платформы.

Детали критической уязвимости CVE-2026-87902
Проблема, получившая идентификатор CVE-2026-87902, классифицируется как уязвимость обхода пути (path traversal), не требующая аутентификации. Согласно системе оценки уязвимостей CVSS v4.0, опасность данной бреши оценивается в 9,2 балла, что соответствует критическому уровню. В случае отсутствия патча злоумышленник может получить доступ к произвольному PHP-файлу на сервере, что при определенных условиях способно привести к полной компрометации веб-ресурса.
Суть уязвимости заключается в некорректной работе функции get_page_template(). Неавторизованный пользователь может добиться того, чтобы разрешение шаблона страницы включало выбор читаемого локального файла с расширением .php, находящегося вне директорий активной темы. При выполнении определенных условий, касающихся серверной среды и настроек темы, это может привести к удаленному выполнению кода (RCE).
Условия для реализации угрозы
Для успешной атаки должны быть соблюдены два основных условия:
- Конфигурация темы: Активная родительская или дочерняя тема должна содержать каталог верхнего уровня, название которого начинается с префикса page- (например, page-templates). Под это описание попадают классические темы Twenty Twelve и Twenty Fourteen, а также ряд популярных сторонних решений, включая Neve, Hestia и Sydney.
- Доступность файла на сервере: Наличие на сервере целевого PHP-файла, доступного для чтения учетной записью веб-сервера. Например, может быть использована техника pearcmd.php при включенном параметре register_argc_argv. В зоне риска находятся стандартные образы PHP для Docker, а также конфигурации cPanel по умолчанию, если используется версия PHP ниже 8.5.
Порядок обновления и рекомендации разработчиков
Помимо выпуска основного релиза 7.1.2, команда WordPress приняла решение обезопасить пользователей устаревших версий системы. Исправление было успешно бэкпортировано (перенесено) во все ветки, начиная с версии 4.7. Разработчики настоятельно рекомендуют всем владельцам сайтов произвести обновление незамедлительно.
Установить актуальную версию можно двумя способами:
- Скачать дистрибутив WordPress 7.1.2 напрямую с официального сайта WordPress.org.
- Воспользоваться административной панелью управления: перейти в раздел «Обновления» и нажать кнопку «Обновить сейчас».
Если на вашем сайте активирована функция автоматического фонового обновления, процесс установки патча начнется самостоятельно. Команда безопасности WordPress выразила благодарность исследователю Роберту Ресслу (Robert Ressl), который ответственно раскрыл данные об этой уязвимости, позволив вовремя выпустить необходимое исправление для защиты инфраструктуры миллионов сайтов.






