XMASKNEWS
Aktualizacja:
SekurakPLHacking

Mechanizm wyboru szablonu może doprowadzić do RCE w WordPressie

Internet WordPressem stoi, a świat nie wyobraża sobie… tygodnia bez kolejnego artykułu na sekuraku o poważnej podatności w WordPressie. 22 września 2026 r. jako security release wydana została wersja 7.1.2 tego popularnego systemu…

W systemie WordPress wykryto krytyczną lukę o identyfikatorze CVE-2026-87902, która przy spełnieniu określonych warunków umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE). Problem dotyczy funkcji locatetemplate(), która przez brak odpowiedniej walidacji ścieżek pozwalała na załadowanie plików PHP znajdujących się poza katalogiem aktywnego motywu, m.in. poprzez użycie sekwencji .. w zapytaniu.

Choć ocena CVSS wynosi 8.1, przeprowadzenie skutecznego ataku nie jest trywialne. Atakujący musi wykorzystać motyw, którego katalog najwyższego poziomu zaczyna się od frazy page-, oraz posiadać na serwerze odpowiedni plik PHP, który posłuży do dalszej eksploitacji. Jako przykład takiego pliku wskazano pearcmd.php, obecny w niektórych konfiguracjach PHP.

Podatność dotyczy wszystkich wspieranych gałęzi WordPressa, od wersji 4.7 wzwyż. Deweloperzy wydali już poprawki bezpieczeństwa w wersjach 7.1.2, 7.0.6, 6.9.9 oraz 6.8.10. Wersje 4.6 i starsze nie otrzymają już łatek, co oznacza, że wymagają całkowitej migracji do nowszych wersji.

Źródło: Sekurak
Przeczytaj oryginał ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu Sekurak. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.