Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

WordPress opravuje kritickou chybu, která může umožnit spuštění cizího kódu

Дата публикации: 23-09-2026 06:37:16

WordPress opravil kritickou chybu ve jádru svého softwaru, která umožňuje útočníkovi bez účtu přimět web, aby načítal soubor PHP mimo adresář šablony. Na některých serverech to může jít ještě dál a útočníkovi umožnit spustit vlastní kód. Oprava byla vydána 22. září ve verzi WordPress 7.1.2 a všech dalších větvích, které projekt stále podporuje – tedy až zpět k verzi 4.7.

Основное содержимое страницы с новостью.

WordPress opravil kritickou chybu ve jádru svého softwaru, která umožňuje útočníkovi bez účtu přimět web, aby načítal soubor PHP mimo adresář šablony. Na některých serverech to může jít ještě dál a útočníkovi umožnit spustit vlastní kód. Oprava byla vydána 22. září ve verzi WordPress 7.1.2 a všech dalších větvích, které projekt stále podporuje – tedy až zpět k verzi 4.7.

WordPress tuto chybu klasifikuje jako kritickou, přiřazuje jí skóre CVSS 9,2 a přiděluje jí identifikátor CVE-2026–87902. Problém se týká všech verzí od 4.7.0 až po 7.1.1 a k jeho zneužití není třeba žádný účet ani žádná akce ze strany přihlášeného uživatele.

Chyba spočívá ve způsobu, jakým WordPress vybírá šablonu pro stránku. Jeden z názvů souborů, které generuje, pochází z části webové adresy. Ve zranitelných verzích neproběhne kontrola na procházení adresáře ../. Pokud šablona obsahuje adresář začínající na page-, může útočník spustit kód mimo obvyklý prostor.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
2WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
3WordPress CVE-2026-87902 Under Active Attack: Critical RCE Flaw Exploited Within Hours013.5924-09-2026
4Telekom: Mehr Sicherheit für diese Speedport-Router019.9825-09-2026
5Уязвимости в LXD, Incus, GitLab, Radicle, ядре Linux, WordPress, OpenVPN, Flatpak, NTFS-3G, FreeRDP, CUPS, Dovecot012.4927-09-2026
6Sicherheitslücken in Wireshark: Angreifer können Abstürze auslösen013.4528-09-2026
7Notepad++ 8.9.8.1: Update schließt mehrere Sicherheitslücken016.5328-09-2026
8Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig028.7525-09-2026
9Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig028.7525-09-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 14.33. Источник: www.root.cz.