Publicat pe 24 septembrie 2026 · Echipa mitza.es

WordPress a lansat pe 22 septembrie 2026 versiunea 7.1.2, care corectează CVE-2026-87902, o vulnerabilitate critică notată cu 9,2 din 10 pe scara CVSS. Ce surprinde nu este doar gravitatea: vulnerabilitatea afectează toate versiunile de WordPress lansate între 4.7.0 și 7.1.1, practic aproape un deceniu de instalări, din finalul lui 2016 până la patch-ul din această lună.
Unde se află vulnerabilitatea și de ce nu e nevoie de parolă
Problema se află în get_page_template(), funcția pe care WordPress o folosește pentru a decide ce fișier de șablon din temă trebuie încărcat pentru o pagină. O validare insuficientă a caracterelor de traversare a directoarelor (../) în valori derivate din URL permite unui atacator să redirecționeze această căutare către fișiere .php aflate în afara folderului temei. Nu este nevoie de cont, de parolă și nici de vreo acțiune din partea unui utilizator deja autentificat: atacul ajunge direct printr-o cerere HTTP obișnuită.
Ce versiuni sunt protejate
- Ramura 7.1.x: actualizează la 7.1.2.
- Ramura 7.0.x: actualizează la 7.0.6.
- Ramura 6.9.x: actualizează la 6.9.9.
- Ramura 6.8.x: actualizează la 6.8.10.
- Ramura 6.7.x: actualizează la 6.7.9.
- Ramura 6.6.x și anterioare, până la 4.7: actualizează la 6.6.9 sau versiunea de întreținere echivalentă, până la 4.7.37.
Exploatarea a început în ore, nu în zile
Firma de securitate Patchstack a detectat primele cereri malițioase împotriva site-urilor vulnerabile la ora 17:44 UTC chiar pe 22 septembrie, la mai puțin de cinci ore de la publicarea patch-ului. În mai puțin de o zi, volumul traficului de atac s-a înmulțit de zece ori, atacatorii trecând de la simpla testare la scrierea efectivă de fișiere PHP malițioase pe server pentru a executa comenzi. Cercetătorul care a găsit vulnerabilitatea, Robert Ressl, a publicat o dovadă de concept chiar în ziua patch-ului, accelerând cursa dintre cei care actualizează și cei care atacă.
Când vulnerabilitatea se transformă în execuție de cod la distanță
Încărcarea de fișiere din afara temei este gravă și de una singură, dar transformarea ei în execuție de cod la distanță necesită trei condiții simultane: tema activă să aibă un folder al cărui nume începe cu page- (de exemplu, page-templates), pe server să existe un fișier .php care poate fi citit de utilizatorul serverului web, iar acel fișier să poată executa cod pe baza unor parametri externi, așa cum se întâmplă cu pearcmd.php din PEAR atunci când register_argc_argv este activat. Fără aceste trei condiții, riscul imediat este mai mic, dar un atacator poate în continuare să citească fișiere de pe server la care nu ar trebui să aibă acces, așa că actualizarea rămâne prioritatea, indiferent de configurația exactă a fiecărui site.
Ce să faci dacă ai un site WordPress
Actualizează cât mai curând la versiunea corectată din ramura ta; dacă instalarea ta nu a mai fost atinsă de mult timp și se află sub 4.7.37, treci direct la cea mai recentă versiune stabilă. Nu este prima dată în acest an când nucleul WordPress este în centrul unui avertisment de această amploare: în iulie am acoperit deja lanțul de vulnerabilități wp2shell, iar tiparul se repetă: cu cât o IMM întârzie mai mult actualizarea, cu atât rămâne mai mult timp expusă la ceva pentru care există deja o soluție publicată. Serviciul nostru de mentenanță IT include verificarea și actualizarea instalărilor WordPress, iar dacă site-ul tău are o instalare greu de întreținut, putem propune și o dezvoltare personalizată mai controlată, pornită de la zero.