WordPress 7.0.2: обход каталога позволяет выполнить код
Уязвимость WordPress позволяет выполнить код
В WordPress обнаружили уязвимость CVE-2026-87902. Она позволяет злоумышленнику обойти проверку путей и выполнить произвольный PHP-код. Уязвимость затрагивает WordPress версии 7.0.2. Исправление доступно в версиях 7.1.2 и 7.0.6, а также бэкпортировано в ветки, начиная с 4.7.37.
Path Traversal приводит к включению файлов
Уязвимость CVE-2026-87902 представляет собой обход каталога (path traversal) в механизме разрешения шаблонов страниц WordPress. Атакующий может заставить систему включить локальный PHP-файл за пределами корневой директории темы. Для эксплуатации уязвимости требуется наличие установленного пакета PEAR и включенной директивы register_argc_argv в конфигурации PHP для веб-сервера. Атака состоит из двух этапов. На первом этапе злоумышленник использует уязвимость для включения файла pearcmd.php. Этот файл выступает в роли гаджета для записи данных, контролируемых атакующим, в произвольный каталог. На втором этапе тот же механизм обхода каталога используется для включения созданного файла. В результате внедренный PHP-код выполняется с правами учетной записи веб-сервера.
WordPress 7.0.2 подвержен атаке
Уязвимость CVE-2026-87902 затрагивает WordPress версии 7.0.2. Уязвимость исправлена в версиях 7.1.2 и 7.0.6. Также выпущены исправления для более ранних веток, начиная с версии 4.7.37. Для эксплуатации необходимо, чтобы в активной теме присутствовал каталог верхнего уровня с префиксом page-, например, page-templates. Также требуется, чтобы файл pearcmd.php был доступен для чтения, а параметр register_argc_argv был установлен в On для SAPI веб-сервера. Для успешной атаки необходим опубликованный шаблон страницы, использующий стандартный шаблон.
Обновиться до 7.0.6 или 7.1.2
Владельцам сайтов на WordPress рекомендуется обновить систему до версии 7.0.6 или 7.1.2. Если обновление невозможно, следует проверить конфигурацию сервера на предмет наличия необходимых условий для эксплуатации уязвимости. Для тестирования безопасности и исследований разрешено использование эксплойта. Эксплуатация уязвимости в производственных средах запрещена.
Опубликовано в канале 1 октября, 21:07
Каждый материал сайта выходит в канале в тот же момент.
Источники: Exploit-DB · Anti-Malware