TL;DR
Funkcja locate_template() w WordPressie sprawdzała tylko, czy plik istnieje, a nie czy ścieżka po rozwiązaniu nadal leży w katalogu szablonów. Wystarczyły sekwencje z kropkami, żeby załadować dowolny plik PHP spoza motywu. Luka CVE-2026-87902 (CVSS 8.1) dotyczy wszystkich wspieranych gałęzi od 4.7 do 7.1, więc obejmuje ogromną część internetu.
Do pełnego RCE trzeba jednak dwóch rzeczy naraz. Aktywny motyw musi mieć katalog zaczynający się od page-, a to m.in. Twenty Twelve, Twenty Fourteen, Neve, Hestia i Sydney. Na serwerze musi też leżeć wykorzystywalny plik PHP, np. pearcmd.php, w odpowiedniej konfiguracji. Poprawki są w wersjach 7.1.2, 7.0.6, 6.9.9 i 6.8.10, a łatka używa realpath() do pilnowania granic. Aktywnych ataków na razie nie zgłoszono. W artykule znajdziesz szczegóły łańcucha wykorzystania i wskazówki, czy twoja instalacja jest realnie zagrożona.
Internet WordPressem stoi, a świat nie wyobraża sobie… tygodnia bez kolejnego artykułu na sekuraku o poważnej podatności w WordPressie. 22 września 2026 r. jako security release wy...
Czytaj cały wpis u źródła