WordPress выпустил 7.1.2 с исправлением критической уязвимости 22 сентября. Менее чем через пять часов злоумышленники уже проверяли сайты на уязвимость, а на следующий день интенсивность атак выросла более чем в десять раз. Критические патчи WordPress больше нельзя откладывать до ближайшего планового окна обслуживания.
CVE-2026-87902 позволяет атакующему без авторизации заставить WordPress подключить доступный локальный PHP-файл за пределами папки активной темы. При определённой конфигурации темы и сервера это приводит к удалённому выполнению кода. WordPress оценил уязвимость как критическую, BleepingComputer и Field Effect приводят оценку 9,2 из 10.
Сначала атаки выглядели как инвентаризация. По данным Patchstack, запросы подключали обычные файлы ядра и проверяли, сработает ли обход пути. Затем операторы переключились на pearcmd.php: этот компонент в подходящей конфигурации позволяет записать на диск PHP-файл с содержимым, выбранным атакующим. Patchstack уже видел не только безвредные маркеры, но и файлы, выполняющие команду оболочки при обращении. Их размещали в /tmp и /var/tmp.
Патч стал инструкцией для атаки
Первые запросы использовали именно то кодирование, которое исправлял патч. По оценке Patchstack, атакующие разбирали изменения в коде, а не независимо нашли уязвимость. В трафике также появились сигнатуры публичного шаблона Nuclei: готовый сканер уже можно направить на список сайтов.
Срок реакции сократился с дней до часов. Автообновление WordPress может закрыть проблему без участия администратора, но на сайтах с кастомными темами и осторожным процессом релизов патчи часто сначала проходят тестирование. Пока команда проверяет совместимость, чужие сканеры уже проверяют сайт на уязвимость.
Исправление вошло в WordPress 7.1.2 и поддерживаемые старые ветки вплоть до 4.7. Field Effect советует искать в журналах сочетание page_id и pagename, двойное кодирование обхода пути вроде %252e%252e, обращения к pearcmd.php, а также новые PHP-файлы в /tmp, /var/tmp и доступных для записи каталогах сайта. Проверка только IP-адресов слабее: большая часть трафика маскируется под браузеры.
Операторам критичных WordPress-сайтов нужно обновить ядро до 7.1.2 либо исправленной версии своей ветки, проверить активную тему на верхнеуровневые каталоги с префиксом page-, а затем просмотреть журналы и временные папки. SLA для критических патчей должен измеряться часами: публичный сканер появляется в трафике раньше, чем заканчивается первый рабочий день после релиза исправления.

