WordPress выпустил патч для критической уязвимости, позволяющей выполнять код на некоторых серверах

Wordpress безопасность уязвимость обновление Php Rce thehackernews.com

Обновите WordPress немедленно! Критическая уязвимость CVE-2026-87902 позволяет злоумышленникам без учетной записи выполнять произвольный код на вашем сайте. Устранена в версии 7.1.2.

WordPress устранила критическую уязвимость в своем основном программном обеспечении, которая позволяла злоумышленнику без учетной записи заставить сайт загрузить PHP-файл извне папок темы. На некоторых серверах это могло привести к выполнению собственного кода злоумышленника. Исправление было выпущено 22 сентября в WordPress 7.1.2, с исправлениями для всех поддерживаемых веток проекта, начиная с версии 4.7. WordPress настоятельно рекомендует владельцам сайтов обновиться немедленно.
WordPress оценивает уязвимость как критическую, присвоив ей балл CVSS 9.2 и идентификатор CVE-2026-87902. Для ее эксплуатации не требуется учетная запись и какие-либо действия со стороны вошедшего в систему пользователя.
Уязвимость затрагивает все версии от 4.7.0 до 7.1.1 включительно. Это включает версию 7.1.1, выпущенную 17 сентября в рамках обновления безопасности WordPress, поэтому сайты, обновленные менее недели назад, все равно нуждаются в этом исправлении. Это отдельная уязвимость от тех, что были устранены в предыдущем обновлении.
Версия для обновления зависит от используемой вами ветки:
WordPress внедрила исправление во все старые поддерживаемые ветки в качестве любезности, вплоть до версии 4.7.37. Полный список доступен в примечаниях к выпуску.
Сайты с включенным автоматическим обновлением в фоновом режиме обновятся автоматически. Другие могут обновиться из панели управления в разделе «Обновления» или загрузить выпуск с WordPress.org. WordPress не предлагает отдельного обходного пути, поэтому обновление является единственным решением.
Загрузка локального PHP-файла выполняет все, что уже делает этот файл. Превращение этого в код по выбору злоумышленника требует второго условия: на сервере уже должен существовать PHP-файл, который выполняет полезные действия при загрузке. Это и есть «некоторые серверы» из описания WordPress, и именно поэтому уязвимость не означает полного выполнения кода на каждом затронутом сайте.
Уязвимость заключается в том, как WordPress выбирает файл шаблона для страницы. Одно из имен файлов, которое оно формирует, берется из части веб-адреса, и в затронутых версиях WordPress не пропускала это значение через собственную проверку на наличие шагов обхода ../, проверку, которую уже использовал соседний код.
Поскольку имя формируется как page-{значение}.php, для успешной атаки также требуется, чтобы активная тема имела папку верхнего уровня, имя которой начинается с page-, а целевой файл должен заканчиваться на .php. Некоторые темы, включая старые стандартные темы WordPress, поставляются с папкой, соответствующей этим требованиям.
Компания по безопасности Patchstack в своем анализе указывает два признака, по которым владелец сайта может оценить степень своей уязвимости: наличие в активной теме папки верхнего уровня, имя которой начинается с page-, и включен ли PHP с настройкой register_argc_argv, от которой зависит известная техника выполнения кода.
По словам компании, ни один из этих признаков не является исправлением, но оба показывают, насколько близок сайт к наихудшему сценарию. Эта настройка отключена по умолчанию в PHP 8.5 и включена по умолчанию в более старых версиях PHP.
По состоянию на 22 сентября не было сообщений об использовании уязвимости в атаках, публичных доказательств концепции или записей в каталоге CISA США «Известные уязвимости, используемые в атаках».
WordPress выразила благодарность Роберту Ресcлу за обнаружение и сообщение об уязвимости. The Hacker News связался с WordPress и Ресcлом для получения комментариев.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: