CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

WordPress lansează un patch pentru o vulnerabilitate critică

Sursă: https://thehackernews.com

WordPress a remediat o vulnerabilitate critică în codul sursă al software-ului său, care permitea unui atacator fără cont să determine un site să încarce un fișier PHP din alte foldere decât cele ale temei.

Pe unele servere, acest lucru poate merge și mai departe, permițând atacatorului să execute propriul cod. Remedierea a fost lansată pe 22 septembrie în WordPress 7.1.2, incluzând remedieri pentru toate ramurile pe care proiectul le mai suportă, începând cu versiunea 4.7, iar WordPress îi îndeamnă pe administratorii de site-uri să efectueze actualizarea imediat.

WordPress clasifică vulnerabilitatea ca fiind critică, atribuindu-i un scor CvSS de 9.2/10 și îi alocă numărul CVE-2026-87902. Exploatarea acesteia nu necesită un cont și nici o acțiune din partea unui utilizator autentificat.

Sunt afectate toate versiunile de la 4.7.0 până la 7.1.1. Aceasta include și versiunea 7.1.1, din actualizarea de securitate WordPress din 17 septembrie, așa că un site actualizat cu mai puțin de o săptămână în urmă are totuși nevoie de această actualizare. Este vorba de o vulnerabilitate distinctă de cele remediate în acea actualizare.

Versiunea la care trebuie să faceți actualizarea depinde de ramura pe care o rulați: 7.1.x actualizați la 7.1.2, 7.0.x actualizați la 7.0.6, 6.9.x actualizați la 6.9.9, 6.8.x actualizați la 6.8.10, 6.7.x actualizați la 6.7.9, 6.6.x actualizați la 6.6.9.

WordPress a aplicat retroactiv remedierea la toate ramurile mai vechi cărora le mai oferă support, din bunăvoință, până la versiunea 4.7.37. Lista completă se găsește în notele de lansare.

Încărcarea unui fișier PHP local execută orice acționează deja acel fișier. Transformarea acestuia în codul ales de atacator necesită o a doua condiție: serverul trebuie să aibă deja un fișier PHP care face ceva util atunci când este încărcat. Aceasta este mențiunea unele servere din descrierea WordPress și este motivul pentru care vulnerabilitatea nu înseamnă executarea completă a codului pe fiecare site afectat.

Vulnerabilitatea constă în modul în care WordPress alege fișierul șablon pentru o pagină. Unul dintre numele de fișiere generate provine dintr-o parte a adresei web, iar în versiunile afectate WordPress nu a supus acea valoare propriului său control privind pașii de căutare ./ (traversal), control pe care codul învecinat îl folosea deja.

Deoarece numele este generat sub forma page-{value}.php, pentru ca un atac să aibă succes, este necesar ca tema activă să aibă un folder de nivel superior al cărui nume începe cu page-, iar fișierul țintă trebuie să se termine cu .php. Unele teme, inclusiv temele implicite mai vechi ale WordPress, includ un astfel de folder, în timp ce temele implicite actuale nu îl includ.

Se recomandă actualizarea în cel mai scurt timp posibil.

Sursă: https://thehackernews.com/2026/09/wordpress-issues-patch-for-critical.html

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login