CVE-2026-87902
WordPress Core
2026-09-25
WordPress Core contains a remote file inclusion vulnerability which could allow an unauthenticated attacker to make page-template resolution include a chosen readable local `.php` file outside the active theme directories, leading to remote code execution.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-87902 представляет собой критическую уязвимость типа Remote File Inclusion (RFI) в ядре WordPress. Проблема заключается в недостаточной фильтрации путей при разрешении шаблонов страниц (page-template resolution). Неавторизованный злоумышленник может манипулировать параметрами запроса, чтобы заставить движок подключить произвольный локальный .php файл, находящийся за пределами директории активной темы. Если атакующему удастся загрузить вредоносный файл в любую доступную для чтения директорию сервера (например, через загрузку медиафайлов), это приведет к удаленному выполнению произвольного кода (RCE).
Как исправить
Основным способом устранения является обновление WordPress Core до версии, в которой применен официальный патч безопасности.
Проверьте наличие обновлений через WP-CLI:
wp core check-update
Выполните обновление ядра WordPress:
wp core update
Обновите базу данных после обновления файлов:
wp core update-db
Убедитесь, что права на файлы установлены корректно (директории 755, файлы 644):
find . -type d -exec chmod 755 {} \;
find . -type f -exec chmod 644 {} \;
Временные меры
Если немедленное обновление невозможно, примените следующие защитные механизмы для снижения риска эксплуатации.
Запретите выполнение PHP в директории загрузок (wp-content/uploads), создав .htaccess в этой папке:
<Files *.php>
deny from all
</Files>
Настройте правила WAF (например, в Nginx) для блокировки попыток выхода за пределы директорий (Path Traversal):
location ~* wp-content/themes/.*\.php$ {
if ($query_string ~* "(\.\./|\.\.\\)") { return 403; }
}
Временно ограничьте доступ к файлам шаблонов через wp-config.php, запретив редактирование файлов:
define( 'DISALLOW_FILE_EDIT', true );
Установите плагин безопасности (например, Wordfence или Sucuri) и обновите сигнатуры правил для блокировки LFI/RFI атак.
Пока никто не поделился опытом.
Станьте первым!