CVE-2026-87902: Критична уразливість ядра WordPress дозволяє неаутентифікований RCE за певних умов

CVE-2026-87902: Критична уразливість ядра WordPress дозволяє неаутентифікований RCE за певних умов

SOC Prime Team
SOC Prime Team linkedin icon Стежити

WordPress випустив екстрене оновлення безпеки, яке усуває критичну вразливість у своїй основній програмі, що може дозволити неавторизованому зловмиснику завантажувати довільні локальні файли PHP і, за певних умов сервера та теми, досягти віддаленого виконання коду. Відомий як CVE-2026-87902, вразливість зачіпає випуски WordPress від версії 4.7.0 до 7.1.1 і має оцінку CVSS 9.2.

Уразливість знаходиться в механізмі вибору шаблонів сторінок WordPress. Зловмисник може маніпулювати значенням, яке WordPress використовує під час вибору шаблону сторінки, і змусити get_page_template() включити читабельний PHP файл за межами директорії активної теми. Атака на включення файлів не потребує облікового запису WordPress, cookie автентифікації, взаємодії адміністратора чи уразливого плагіну.

Віддалене виконання коду є умовним, а не універсальним. Активна тема повинна містити сумісну структуру директорій, а сервер має відкривати підходящий читабельний PHP файл, який можна використовувати у своїй користь. Публічно продемонстрована атака використала pearcmd.php PEAR в середовищі, де було ввімкнено налаштування register_argc_argv PHP.

WordPress випустив версію 7.1.2 22 вересня 2026 року спеціально для усунення вразливості і повернув виправлення в підтримувані гілки безпеки аж до WordPress 4.7. Адміністраторам сайтів настійно рекомендується оновитися негайно.

Зв’язатися з продажами

Аналіз CVE-2026-87902

Вразливість походить з того, як WordPress Core вирішує шаблони для сторінок. Коли відвідувач запитує сторінку, WordPress створює список потенційних імен файлів шаблонів і шукає активну тему, що відповідає цьому файлу.

У вразливих версіях зловмисницькі дані, що використовуються під час цього процесу, не достатньо обмежені перед вбудовуванням у шлях шаблону сторінки. Таким чином, сформульований запит може вводити послідовності пересування по директоріях і змусити WordPress вирішити PHP файл, що знаходиться за межами очікуваних директорій активної теми.

Ключові деталі для CVE-2026-87902 є те, що основний примітив – це локальне включення файлів, а не безумовне виконання довільного коду. WordPress офіційно описує проблему як таку, що дозволяє неавторизованому зловмиснику змусити механізм вибору шаблону сторінки включити обраний читабельний локальний .php файл поза директоріями тем. Віддалене виконання коду стає можливим лише за наявності додаткових середовищних попередніх умов.

Уразлива тема повинна мати основну директорію, назва якої починається з page-, як, наприклад:

page-templates

У консультації WordPress серед тих, хто відповідає цій структурній вимозі, вказані спадкові теми Twenty Twelve та Twenty Fourteen. Популярні сторонні теми, такі як Neve, Hestia і Sydney, також можуть містити сумісні структури директорій.

Другою умовою є те, що зловмисник повинен розпізнати локальний PHP файл, що читається обліковим записом веб-сервера і створює корисну поведінку при включенні.

Дослідник з безпеки Роберт Рессл продемонстрував шлях RCE, використовуючи компонент PEAR під назвою pearcmd.php. Щоб ця техніка працювала, опція register_argc_argv PHP також повинна бути ввімкненою. Офіційний образ PHP Docker може задовольняти відповідні умови, тоді як традиційні конфігурації cPanel, які використовують версії PHP до 8.5, також можуть забезпечити необхідне середовище.

Це розрізнення має значення, оскільки не кожна вразлива установка WordPress є одразу доступною для виконання довільного коду. Сайт може містити вразливий основний код, але бракувати структури теми або середовища PHP, необхідних для продемонстрованого ланцюга експлойтів.

Тим не менше, сам примітив на локальне включення файлів перетинає важливу межу безпеки і не вимагає аутентифікації або взаємодії з користувачем.

CVE-2026-87902 зачіпає WordPress Core з версії 4.7.0 до 7.1.1. Офіційна консультація перераховує вразливі гілки окремо, включаючи:

  • WordPress 7.1.0–7.1.1
  • WordPress 7.0.0–7.0.5
  • WordPress 6.9.0–6.9.8
  • WordPress 6.8.0–6.8.9
  • WordPress 6.7.0–6.7.8
  • WordPress 6.6.0–6.6.8
  • Усі відповідні вразливі гілки до WordPress 4.7.36

WordPress 7.1.1, випущена всього п’ять днів тому як оновлення безпеки, залишається вразливою до цієї окремої проблеми.

Вразливість була виявлена дослідником з безпеки Робертом Ресслом і конфіденційно повідомлена через програму HackerOne WordPress 20 липня 2026 року. WordPress підтвердив звіт 21 липня і поінформував дослідника 15 вересня про те, що заплановано виправлення. Патч і публічний консультативний звіт були випущені 22 вересня.

WordPress класифікує вразливість як Критичну з оцінкою CVSS 4.0 9.2. Її вектора відображає атаку, доступну через мережу, з низькою складністю, без необхідних привілеїв і без взаємодії з користувачем, а також наголошує, що присутні додаткові вимоги до атаки, перш ніж можливий максимальний демонстрований вплив.

Публічний PoC CVE-2026-87902 був опублікований дослідником разом з розкриттям. Доказ концепції включає відтворення місцевої лабораторії та демонструє шлях від неавторизованої подорожі шаблонів до локального включення PHP та умовного RCE. Дослідник протестував експлойт на WordPress 7.0.2 в ізольованих середовищах і не тестував на живих продуктивних вебсайтах.

Успішне виконання в продемонстрованому середовищі відбулося з привілеями облікового запису PHP/веб-сервера, ідентифікованого як www-data, замість автоматичного надання привілеїв кореня операційної системи. Тому практичний вплив частково залежить від дозволів, призначених процесу веб-сервера.

Зловмисник, який досягає виконання коду PHP, потенційно може розгорнути веб-оболонку, змінити файли вебсайту, вкрасти дані конфігурації WordPress і облікові дані бази даних, створити персистенцію, змінити контент, перенаправити відвідувачів або використовувати скомпрометований сайт як початкову точку для додаткових атак. Це потенційні наслідки після експлуатації, а не діяльність, яка наразі приписується реальній кампанії CVE-2026-87902.

Станом на момент початкового розкриття 22 вересня, не було повідомлено про жодну експлуатацію в реальному світі, а запис про збагачення CISA вказував експлуатацію як відсутню.

Однак, загроза почала змінюватися протягом декількох годин після розкриття. Patchstack повідомив про виявлення спроб зондування приблизно о 17:44 UTC 22 вересня, менш ніж за п’ять годин після того, як WordPress 7.1.2 став доступним. Наблюдавані запити відповідали кодуванню, яке було адресовано патчем, що свідчить про швидкий аналіз розбіжності безпеки.

Важливо, що Patchstack охарактеризував наблюдаваний трафік як зондування, а не успішну доставку навантаження. Запити намагалися включити звичайні PHP файли ядра WordPress і не продемонстрували виконання коду під контролем зловмисника. Станом на 23 вересня загальнодоступні докази підтримують активну розвідку, але не підтверджують успішної експлуатації в продукційних середовищах.

На даний момент немає CVE-2026-87902 IOC такі як шкідливі домени, хеши файлів, сімейства шкідливих програм або визначений набір інфраструктури зловмисника. Захисники мають зосередитися на шаблонах HTTP запитів, що асоціюються з ненормальною подорожжю шаблонів сторінок та наступним активністю файлової системи або PHP.

Потенційні ознаки попередження включають:

  • Запити, що містять закодовані або повторені послідовності подорожі по директоріях
  • Запити, що намагаються маніпулювати вибором шаблонів сторінок
  • Схеми доступу, що включають неочікувані локальні імена PHP файлів
  • Нові PHP файли, що з’являються в записуваних директоріях WordPress
  • Неочікувані дочірні процеси, запущені обліковим записом PHP або веб-сервера
  • Необґрунтовані вихідні підключення від PHP працівників
  • Нові облікові записи адміністратора або неавторизовані зміни до контенту WordPress
  • Зміни в темах, плагінах або файлах Core після підозрілих HTTP запитів

Оскільки інформація про публічний експлойт вже доступна, організації мають oczікувати ширшого сканування та автоматизованої розробки експлойтів, навіть якщо успішна компрометація в реальних умовах ще не була публічно підтверджена.

Пом’якшення CVE-2026-87902

Основним засобом забезпечення є негайне встановлення виправленого випуску WordPress. WordPress заявляє, що остання гілка, WordPress 7.1.2, містить виправлення безпеки, і виправлені релізи також були створені для старіших гілок.

Офіційні виправлені версії включають:

  • 7.1 → 7.1.2
  • 7.0 → 7.0.6
  • 6.9 → 6.9.9
  • 6.8 → 6.8.10
  • 6.7 → 6.7.9
  • 6.6 → 6.6.9
  • 6.5 → 6.5.12
  • 6.4 → 6.4.12
  • 6.3 → 6.3.12
  • 6.2 → 6.2.13
  • 6.1 → 6.1.14
  • 6.0 → 6.0.16

Зворотна сумісність з безпекою продовжується до WordPress 4.7.37. WordPress підкреслює, що лише останній випуск WordPress активно підтримується, тому переважно оновлюватися до поточної гілки, де це операційно можливо.

Сайти, що підтримують автоматичні фонові оновлення, повинні почати отримувати реліз безпеки автоматично. Адміністратори можуть перевірити і вручну встановити оновлення через:

Панель приладів WordPress → Оновлення → Оновити зараз

WordPress не надає повну альтернативу, що замінює встановлення оновлення безпеки.

Виявлення CVE-2026-87902 має починатися з ідентифікації всіх установок WordPress, що працюють на версіях Core 7.1.1 або раніше, а потім визначення, чи містить активна батьківська або дочірня тема верхній рівень директорію, що починається з page-.

Адміністратори також повинні визначити, чи працює PHP з:

register_argc_argv = On

і чи існують читаються компоненти PEAR, такі як pearcmd.php або інші потенційно корисні локальні точки доступу до PHP на сервері. Ці перевірки допомагають оцінити, наскільки відомі техніки RCE є застосовними, але не визначають, чи існує підлягаюча уразливість WordPress.

To Для виявлення зондування або спроби експлуатації CVE-2026-87902, команди безпеки повинні перевірити телеметрію веб-сервера, WAF, реверс-проксі, PHP і WordPress на наступні ознаки: Кодовані ../ або еквівалентні траєкторії пересування в запитах до фронтенду

  • Запити, які намагаються маніпулювати резолюцією шаблонів сторінок WordPress
  • Незвичайні посилання на .php файли за межами активних директорій тем
  • Запити, які намагаються дістатися до компонентів PHP, пов’язаних з PEAR
  • Вибухи схожих запитів пересування з одного джерела
  • PHP працівники, що несподівано запускають команди оболонки або системні утиліти
  • Нові PHP файли або веб-оболонки, що з’являються після підозрілих запитів
  • Несподівані зміни в wp-config.php, темах, плагінах або завантаженнях
  • Нові створені облікові записи адміністратора WordPress
  • Підозрілий вихідний трафік, що походить з веб-сервера
  • Спостережуване сканування Patchstack показує, що веб-сайти WordPress, які є в мережі, вже можуть отримувати специфічні зондуючі запити вразливості, що робить веб та WAF телеметрію особливо цінною для ретроспективного дослідження.

Адміністратори, які не можуть негайно виправити, можуть зменшити вплив на показаний ланцюг виконання на основі PEAR, вимикаючи register_argc_argv для веб-запитів, коли це не потрібно, і видаляючи невикористовувані компоненти PEAR, доступні для зчитування в мережі. Роберт Рессл підкреслює, що це лише заходи з підвищення безпеки; вони не виправляють підлягаючу уразливість WordPress.

Організації також можуть зменшити потенційні наслідки після експлуатації, забезпечивши, щоб обліковий запис PHP/веб-сервера дотримувався принципів найменшого привілею. Він не повинен мати невиправданого доступу до запису до системних директорій або чутливих файлів додатків.

Organizations can also reduce potential post-exploitation impact by ensuring the PHP/web-server account follows least-privilege principles. It should not have unnecessary write access to system directories or sensitive application files.

Сайти, які мали доступ до інтернету до патчування, слід переглянути на підозрілі запити, починаючи з розголошення 22 вересня, особливо тому, що загальнодоступний матеріал PoC став доступним одночасно, а зондування здійснювалося протягом кількох годин.

Якщо виявлено підозрілу експлуатацію, адміністратори повинні зберегти відповідні логи і виконати повний перегляд цілісності:

  • Файли Core WordPress
  • Активні і неактивні теми
  • Плагіни
  • Каталог завантажень
  • wp-config.php
  • Конфігурація веб-сервера
  • Заплановані завдання та записи cron
  • Облікові записи адміністратора WordPress
  • Процеси PHP та нещодавно створені файли

Паролі бази даних, API ключі, секрети додатків або інші облікові дані, що, ймовірно, є відкритими в читабельних файлах, повинні бути обернені, якщо розслідування покаже, що зловмисник досяг локального включення файлів або виконання коду.

Найближчим пріоритетом залишається оновлення самого WordPress. Зміни в темах, вимкнення PEAR або зміна налаштувань PHP можуть зменшити певні шляхи експлойту, але вони не повинні вважатися замінниками офіційного оновлення безпеки.

FAQ

Що таке CVE-2026-87902 і як він працює?

CVE-2026-87902 – це критична неавторизована уразливість подорожі шляхами та включення локальних PHP файлів у резолюцію шаблонів сторінок WordPress Core. Сформований запит на передній кінець може змусити get_page_template() включити читабельний PHP файл поза директоріями активних тем. Якщо також присутня потрібна структура теми і умовни серверні налаштування PHP, включення може бути перетворено у віддалене виконання коду.

Коли CVE-2026-87902 було вперше виявлено?

Дослідник з безпеки Роберт Рессл подав уразливість конфіденційно до WordPress через HackerOne 20 липня 2026 року, і WordPress підтвердив звіт на наступний день. Команда безпеки випустила патч і публічне консультативне повідомлення 22 вересня 2026 року.

Який вплив CVE-2026-87902 на системи?

Вразливість дозволяє неавторизованому віддаленому зловмиснику включити обраний читабельний локальний PHP файл. У разі відповідних умов навколишнього середовища це може призвести до виконання коду PHP з привілеями облікового запису веб-сервера. Потенційні наслідки включають модифікацію вебсайту, крадіжку облікових даних, персистенцію, встановлення веб-оболонки і подальшу компрометацію ресурсів, доступних для ураженого процесу PHP.

Чи може CVE-2026-87902 все ще зачіпати мене в 2026 році?

Так. Установки WordPress з версії 4.7.0 до 7.1.1 залишаються вразливими до тих пір, поки не буде встановлено відповідне виправлення. Загальнодоступний матеріал доказу концепції доступний, і специфічне зондування вразливості було спостерігається протягом годин після розголошення, хоча успішна експлуатація в продукційних середовищах не була публічно підтверджена станом на 23 вересня.

Як я можу захистити себе від CVE-2026-87902?

Оновіться негайно до WordPress 7.1.2 або виправленої версії для вашої підтримуваної гілки. Адміністратори також повинні переглянути історичний HTTP трафік на предмет спроби подорожі шляхами, оглянути сайт на несанкціоновані PHP файли або зміни конфігурації, і розглянути можливість вимкнення непотрібної функціональності register_argc_argv і видалення невикористаних компонентів PEAR як додаткових заходів щодо підвищення рівня безпеки.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles