Source
CyberSecureFox | ️ Сьогодні натрапив на штуку, яку власникам сайтів на WordPress точно ...
13 Views/Reach
2026-09-28 09:50
Message №2124
⚠️ Сьогодні натрапив на штуку, яку власникам сайтів на WordPress точно не варто ігнорувати. Критична діра в ядрі, яка дозволяє підключати чужі PHP-файли без авторизації, уже закрита в 7.1.2, але все, що нижче — під ударом.
WordPress латали вразливість CVE-2026-87902 (CVSS 9.2): зловмисник може змусити сайт підключити будь-який локальний PHP-файл, а за певних умов це перетікає в повноцінний RCE 🚨. У групі ризику всі версії від 4.7.0 до 7.1.1, особливо сайти на старих темах типу Twenty Twelve / Twenty Fourteen або популярних Neve, Hestia, Sydney, де є каталоги виду page-templates.
Що я б зробив прямо зараз 🛠:
— Оновив WordPress до 7.1.2 (або свого “патченого” релізу гілки).
— Глянув, чи є в активній темі папки верхнього рівня, що починаються на page-.
— За можливості перевірив логи на дивні запити до шаблонів сторінок 🔍. PoC уже публічний, тож чекати, поки полізуть масові атаки, мені здається, занадто самовпевнено.
Як у вас з оновленнями WordPress: ставите відразу, чи любите почекати “поки все устаканиться”?
🤔
🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-87902-krytychna-lfi-v-yadri-wordpress
#wordpress #безпека #уразливість #оновлення #rce #cve
CyberSecureFox
WordPress латали вразливість CVE-2026-87902 (CVSS 9.2): зловмисник може змусити сайт підключити будь-який локальний PHP-файл, а за певних умов це перетікає в повноцінний RCE 🚨. У групі ризику всі версії від 4.7.0 до 7.1.1, особливо сайти на старих темах типу Twenty Twelve / Twenty Fourteen або популярних Neve, Hestia, Sydney, де є каталоги виду page-templates.
Що я б зробив прямо зараз 🛠:
— Оновив WordPress до 7.1.2 (або свого “патченого” релізу гілки).
— Глянув, чи є в активній темі папки верхнього рівня, що починаються на page-.
— За можливості перевірив логи на дивні запити до шаблонів сторінок 🔍. PoC уже публічний, тож чекати, поки полізуть масові атаки, мені здається, занадто самовпевнено.
Як у вас з оновленнями WordPress: ставите відразу, чи любите почекати “поки все устаканиться”?
🤔
🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-87902-krytychna-lfi-v-yadri-wordpress
#wordpress #безпека #уразливість #оновлення #rce #cve
CyberSecureFox