CVE-2026-87902

WordPress Core

ВЫСОКИЙ РИСК

Вероятность (EPSS) 2.9%
Тяжесть (CVSS) CVSS 8.1
Дата обнаружения

2026-09-25

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Высокая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

WordPress Core contains a remote file inclusion vulnerability which could allow an unauthenticated attacker to make page-template resolution include a chosen readable local `.php` file outside the active theme directories, leading to remote code execution.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-87902 представляет собой критическую уязвимость типа Remote File Inclusion (RFI) в ядре WordPress. Проблема заключается в недостаточной фильтрации путей при разрешении шаблонов страниц (page-template resolution). Неавторизованный злоумышленник может манипулировать параметрами запроса, чтобы заставить движок подключить произвольный локальный .php файл, находящийся за пределами директории активной темы. Если атакующему удастся загрузить вредоносный файл в любую доступную для чтения директорию сервера (например, через загрузку медиафайлов), это приведет к удаленному выполнению произвольного кода (RCE).

Как исправить

Основным способом устранения является обновление WordPress Core до версии, в которой применен официальный патч безопасности.

Проверьте наличие обновлений через WP-CLI:

wp core check-update

Выполните обновление ядра WordPress:

wp core update

Обновите базу данных после обновления файлов:

wp core update-db

Убедитесь, что права на файлы установлены корректно (директории 755, файлы 644):

find . -type d -exec chmod 755 {} \;
find . -type f -exec chmod 644 {} \;

Временные меры

Если немедленное обновление невозможно, примените следующие защитные механизмы для снижения риска эксплуатации.

Запретите выполнение PHP в директории загрузок (wp-content/uploads), создав .htaccess в этой папке:

<Files *.php>
deny from all
</Files>

Настройте правила WAF (например, в Nginx) для блокировки попыток выхода за пределы директорий (Path Traversal):

location ~* wp-content/themes/.*\.php$ {
    if ($query_string ~* "(\.\./|\.\.\\)") { return 403; }
}

Временно ограничьте доступ к файлам шаблонов через wp-config.php, запретив редактирование файлов:

define( 'DISALLOW_FILE_EDIT', true );

Установите плагин безопасности (например, Wordfence или Sucuri) и обновите сигнатуры правил для блокировки LFI/RFI атак.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!