ARK. 1 · 1 min czytaniaWordPress ·

WordPress 7.1.2 łata krytyczną lukę CVE-2026-87902 o ocenie 9,2

Wydanie WordPress 7.1.2 z 22 września 2026 usuwa jeden błąd: nieuwierzytelnione włączenie pliku w doborze szablonu strony, które prowadzi do zdalnego wykonania kodu.

Karta wpisu: WordPress 7.1.2 łata krytyczną lukę CVE-2026-87902 o ocenie 9,2

WordPress 7.1.2 ukazał się 22 września 2026 jako wydanie wyłącznie bezpieczeństwa z jedną poprawką. Załatany błąd to nieuwierzytelnione włączenie pliku lokalnego przy doborze szablonu strony, które pozwala dojść do zdalnego wykonania kodu. Podatność ma numer CVE-2026-87902, ocenę CVSS 4.0 równą 9,2 i klasyfikację CWE-98. Zgłosił ją Robert Ressl. Funkcja get_page_template() w pliku wp-includes/template.php buduje listę kandydatów na nazwy szablonów. Nazwa powstająca z parametru zapytania pagename trafiała do ładowarki szablonów bez sprawdzenia przez validate_file(), choć sąsiednia gałąź kodu, ustawiona trzy linie wyżej, to sprawdzenie wykonywała.

Kogo dotyczy

Rdzeń WordPressa w wersjach od 4.7.0 do 7.1.1 włącznie, czyli każde wydanie od gałęzi 4.7. Atak nie wymaga konta w serwisie ani żadnego logowania.

Co zrobić

Zaktualizuj WordPressa do wersji 7.1.2, czyli najnowszej dostępnej. Materiał nie podaje obejścia dla instalacji, których nie da się zaktualizować.

TAB. 2

Źródła

1
Patchstack — WordPress 7.1.2 Security Release: Unauthenticated LFI to RCEpatchstack.com
TAB. 3

Powiązane

3
22.09.2026WordPressWordfence opisał złośliwą wtyczkę must-use, która odtwarza się po usunięciu
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)

Wszystkie wpisy →

Blog 24/7
22.09CERT Polska ostrzega przed fałszywymi sklepami Militaria.pl w reklamach na Facebookutelepolis.pl22.09CERT Orange o SMS-ach z rzekomą weryfikacją pracownika bankuspidersweb.pl22.09Gemini wyszedł z testowej piaskownicy i wszedł do sieci trzech firmcybersecuritydive.com22.09Netskope: nienadzorowane narzędzia AI w handlu spadły z 70 do 44 procentcybersecuritydive.com22.09WordPress 7.1.2 łata krytyczną lukę CVE-2026-87902 o ocenie 9,2patchstack.com22.09Wordfence opisał złośliwą wtyczkę must-use, która odtwarza się po usunięciuwordfence.com22.09Microsoft rozbił platformę EvilTokens, przejęła 12 tys. kontbleepingcomputer.com22.09Kilkanaście błędów w tanich okularach smart, parowanie Bluetooth bez hasłamalwarebytes.com22.09Arista: aktywnie wykorzystywana luka CVE-2026-93952 w VeloCloud Orchestrator, CVSS 10.0thehackernews.com22.09Trzy domeny wydawnictwa Elsevier przekierowywały na stronę z szyldem LAPSUS$helpnetsecurity.com