Vairākās WordPress versijās atklāta kritiska ievainojamība ar apzīmējumu CVE-2026-87902, kurai piešķirts augsts smaguma vērtējums — CVSS 9,2. Šī nepilnība ļauj neautentificētam uzbrucējam panākt, ka vietnes lapas veidnes noteikšanas process iekļauj patvaļīgu .php failu, kas atrodas ārpus aktīvās tēmas direktorijām. Tā kā ievainojamībai ir publiski pieejams koncepcijas pierādījums (PoC), sagaidāms, ka tā drīzumā tiks aktīvi izmantota uzbrukumos.
Ievainojamība saistīta ar funkciju get_page_template(), kura nosaka, kuru veidni WordPress izmantos konkrētas lapas attēlošanai. Uzbrucējs var ietekmēt šo procesu tā, ka sistēma ielasa .php failu no vietas, kurai parasti nebūtu jābūt pieejamai. Atkarībā no izmantotās tēmas struktūras un serverī pieejamajiem failiem, noteiktos apstākļos ir iespējams panākt arī attālinātu koda izpildi serverī, kam būtu ārkārtīgi nopietnas sekas.
Vislielākais risks ir tas, ka ievainojamību var izmantot bez autentifikācijas — uzbrucējam nav nepieciešams pieteikties vietnē. Ja izdodas panākt koda izpildi, uzbrucējs var iegūt kontroli pār vietni un tās serveri, uzstādīt ļaunprogrammatūru, nozagt datus vai izmantot vietni turpmākiem uzbrukumiem. Publiski pieejamais PoC būtiski samazina slieksni, kas nepieciešams uzbrukuma veikšanai, tāpēc reaģēt vajadzētu nekavējoties.
Ieteicams pēc iespējas ātrāk atjaunināt WordPress uz versiju 7.1.2, kurā ievainojamība ir novērsta. Labojumi ir izdoti arī visām vecākajām atbalstītajām versiju līnijām līdz pat 4.7 — piemēram, 7.0.6, 6.9.9, 6.8.10, 6.7.9, 6.6.9 un 6.5.12. Ja atjaunināšana uzreiz nav iespējama, vismaz jāseko līdzi izstrādātāja publiskotajai informācijai un jāierobežo piekļuve vietnes administrācijai.
Šī ir viena no tām situācijām, kad drošības atjauninājumu atlikt nav vērts — kritiska ievainojamība ar publisku izmantošanas piemēru nozīmē, ka uzbrukumi var sākties jebkurā brīdī. Vietņu īpašniekiem un administratoriem vajadzētu pārbaudīt savu WordPress versiju un veikt atjaunināšanu pēc iespējas ātrāk, kā arī pārskatīt vietnes integritāti pēc atjauninājuma uzstādīšanas.
Avots: cert.lv raksts · X ieraksts
