WordPress opravil kritickou chybu ve jádru svého softwaru, která umožňuje útočníkovi bez účtu přimět web, aby načítal soubor PHP mimo adresář šablony. Na některých serverech to může jít ještě dál a útočníkovi umožnit spustit vlastní kód. Oprava byla vydána 22. září ve verzi WordPress 7.1.2 a všech dalších větvích, které projekt stále podporuje – tedy až zpět k verzi 4.7.
WordPress opravil kritickou chybu ve jádru svého softwaru, která umožňuje útočníkovi bez účtu přimět web, aby načítal soubor PHP mimo adresář šablony. Na některých serverech to může jít ještě dál a útočníkovi umožnit spustit vlastní kód. Oprava byla vydána 22. září ve verzi WordPress 7.1.2 a všech dalších větvích, které projekt stále podporuje – tedy až zpět k verzi 4.7.
WordPress tuto chybu klasifikuje jako kritickou, přiřazuje jí skóre CVSS 9,2 a přiděluje jí identifikátor CVE-2026–87902. Problém se týká všech verzí od 4.7.0 až po 7.1.1 a k jeho zneužití není třeba žádný účet ani žádná akce ze strany přihlášeného uživatele.
Chyba spočívá ve způsobu, jakým WordPress vybírá šablonu pro stránku. Jeden z názvů souborů, které generuje, pochází z části webové adresy. Ve zranitelných verzích neproběhne kontrola na procházení adresáře ../. Pokud šablona obsahuje adresář začínající na page-, může útočník spustit kód mimo obvyklý prostor.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | WordPress-Lücke nur Stunden nach Patch attackiert | 0 | 13.45 | 25-09-2026 |
| 2 | WordPress-Lücke nur Stunden nach Patch attackiert | 0 | 13.45 | 25-09-2026 |
| 3 | WordPress CVE-2026-87902 Under Active Attack: Critical RCE Flaw Exploited Within Hours | 0 | 13.59 | 24-09-2026 |
| 4 | Telekom: Mehr Sicherheit für diese Speedport-Router | 0 | 19.98 | 25-09-2026 |
| 5 | Уязвимости в LXD, Incus, GitLab, Radicle, ядре Linux, WordPress, OpenVPN, Flatpak, NTFS-3G, FreeRDP, CUPS, Dovecot | 0 | 12.49 | 27-09-2026 |
| 6 | Sicherheitslücken in Wireshark: Angreifer können Abstürze auslösen | 0 | 13.45 | 28-09-2026 |
| 7 | Notepad++ 8.9.8.1: Update schließt mehrere Sicherheitslücken | 0 | 16.53 | 28-09-2026 |
| 8 | Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig | 0 | 28.75 | 25-09-2026 |
| 9 | Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig | 0 | 28.75 | 25-09-2026 |