WordPress 7.1.2 закрыл уязвимость CVE-2026-87902, эксплуатируемую в первые часы
22 сентября 2026 года вышел WordPress 7.1.2 с исправлением удалённого включения файлов CVE-2026-87902 в get_page_template(). Атаки начались в день релиза: ханипоты Previdian зафиксировали 68 попыток эксплуатации, патч бэкпортирован вплоть до ветки 4.7.
- CVE-2026-87902 позволяет неаутентифицированному атакующему подключать локальные PHP-файлы вне активной темы
- Эксплуатация требует каталога page-* в теме и доступного pearcmd.php при включённом register_argc_argv
- Previdian зафиксировала 68 попыток эксплуатации, первые — из Нью-Джерси в день выхода патча
- Исправление бэкпортировано до 4.7.37, 6.7.9, 6.8.10, 6.9.9 и 7.0.6
Читать дальше
Безопасность