WordPress zakrpio kritičan propust u izboru šablona

WordPress je 22. septembra objavio verziju 7.1.2 koja otklanja CVE-2026-87902, kritičnu ranjivost sa CVSS ocenom 9,2. Propust pogađa sve verzije od 4.7.0 do 7.1.1, ne zahteva korisnički nalog ni radnju prijavljenog korisnika, a na pojedinim serverskim konfiguracijama može dovesti do izvršavanja koda.
Zakrpe su objavljene za svaku i dalje podržanu granu: 7.1.2 za 7.1.x, 7.0.6 za 7.0.x, 6.9.9 za 6.9.x, 6.8.10 za 6.8.x, 6.7.9 za 6.7.x i 6.6.9 za 6.6.x. WordPress je iz predostrožnosti preneo ispravku i na starije podržane grane, sve do verzije 4.7.37.
Kako nastaje rizik
Greška se nalazi u načinu na koji WordPress bira datoteku šablona za stranicu. Jedan deo naziva datoteke nastaje iz dela veb-adrese, ali pogođene verzije tu vrednost nisu proveravale na sekvence za prolazak kroz direktorijume, poput ../, iako susedni kod koristi takvu proveru.
Napadač zato može pokušati da navede sajt da učita PHP datoteku izvan fascikli teme. Međutim, učitavanje lokalne PHP datoteke samo pokreće ono što ta datoteka već radi; za izvršavanje koda po izboru napadača potreban je dodatni uslov, odnosno odgovarajuća postojeća PHP datoteka na serveru.
Uslovi koji određuju izloženost
Uspešan napad zahteva i da aktivna tema ima fasciklu na najvišem nivou čiji naziv počinje sa page-, dok ciljana datoteka mora imati nastavak .php. Neke teme, uključujući starije podrazumevane WordPress teme, sadrže fasciklu koja ispunjava taj obrazac.
Patchstack navodi dve korisne provere za procenu izloženosti: postojanje takve fascikle u aktivnoj temi i stanje PHP opcije register_argc_argv, od koje zavisi poznata tehnika za izvršavanje koda. Opcija je podrazumevano isključena u PHP 8.5, a uključena u starijim verzijama PHP-a. Te provere nisu zamena za zakrpu.
Šta uraditi sada
Sajtovi sa uključenim automatskim pozadinskim ažuriranjima trebalo bi da dobiju ispravku automatski. Ostali administratori treba da pokrenu ažuriranje kroz odeljak Updates ili da preuzmu odgovarajuće izdanje sa WordPress.org. Posebno je važno proveriti i sajtove ažurirane na 7.1.1 u bezbednosnom izdanju od 17. septembra, jer ta verzija ostaje pogođena ovim odvojenim propustom.
Do 22. septembra nije bilo prijavljenih napada, javno dostupnog dokaza koncepta niti unosa u katalog CISA Known Exploited Vulnerabilities. Za timove koji održavaju više CMS instalacija, kontekst kao što je masovni napadi na WordPress i Joomla potvrđuje da WordPress okruženja zahtevaju redovno praćenje zakrpa, tema i PHP konfiguracije, dok je neposredan prioritet primena odgovarajuće ispravke.

