Критическая уязвимость в WordPress позволяет захватить сайт через один параметр

Команда безопасности WordPress выпустила экстренное обновление 7.1.2, которое закрывает критическую уязвимость CVE-2026-87902 с оценкой 9.2 балла по CVSS. Проблема позволяет неавторизованному злоумышленнику при определённых условиях добиться удалённого выполнения кода на сервере.

WordPress может подключить чужой PHP-файл

Уязвимость связана с обработкой параметра pagename. Через специально сформированный запрос злоумышленник может заставить ядро WordPress подключить произвольный PHP-файл, расположенный за пределами директории активной темы.

Сам по себе такой сценарий уже выглядит опасно, но настоящая проблема начинается дальше. При определённых конфигурациях сервера и параметрах используемой темы ошибка превращается в возможность удалённого выполнения кода (RCE). В результате атакующий может получить полный контроль над сайтом и выполнить произвольные действия на сервере.

Особенно неприятна здесь низкая планка входа: для атаки не требуется авторизация. Фактически WordPress в уязвимой конфигурации может открыть дверь посетителю, которому обычно полагалось лишь посмотреть страницу.

Уязвимость появилась ещё в WordPress 4.7

CVE-2026-87902 затрагивает все версии WordPress до 7.1.2 включительно, а сама проблема существует ещё с версии 4.7. Это означает, что потенциальная зона риска охватывает широкий спектр установок CMS, включая давно работающие сайты на старых ветках.

Разработчики рекомендуют обновить WordPress до версии 7.1.2. Исправление также выпущено для старых веток и бэкпортировано вплоть до версии 4.7.37.

Экстренный релиз появился 22 сентября 2026 года. С учётом критической оценки уязвимости откладывать установку исправления особенно рискованно: в подобных случаях один невинный параметр URL может оказаться слишком дорогим приглашением для незваного гостя.

Поделитесь этой статьёй