К содержанию

Инцидент

WordPress-сайты начали сканировать в первые пять часов после выхода патча

Эксплуатация CVE-2026-87902 началась почти сразу после выхода WordPress 7.1.2, а за сутки разведка превратилась в запись исполняемых PHP-файлов.

В Telegram
Архивное фото ноутбука с PHP-кодом
Архивное фото ноутбука с PHP-кодом. Иллюстрация разработки сайтов, не демонстрация конкретной уязвимости. Кадрирование и уменьшение.Negative Space / CC0 1.0 · Лицензия

WordPress выпустил 7.1.2 с исправлением критической уязвимости 22 сентября. Менее чем через пять часов злоумышленники уже проверяли сайты на уязвимость, а на следующий день интенсивность атак выросла более чем в десять раз. Критические патчи WordPress больше нельзя откладывать до ближайшего планового окна обслуживания.

CVE-2026-87902 позволяет атакующему без авторизации заставить WordPress подключить доступный локальный PHP-файл за пределами папки активной темы. При определённой конфигурации темы и сервера это приводит к удалённому выполнению кода. WordPress оценил уязвимость как критическую, BleepingComputer и Field Effect приводят оценку 9,2 из 10.

Сначала атаки выглядели как инвентаризация. По данным Patchstack, запросы подключали обычные файлы ядра и проверяли, сработает ли обход пути. Затем операторы переключились на pearcmd.php: этот компонент в подходящей конфигурации позволяет записать на диск PHP-файл с содержимым, выбранным атакующим. Patchstack уже видел не только безвредные маркеры, но и файлы, выполняющие команду оболочки при обращении. Их размещали в /tmp и /var/tmp.

Патч стал инструкцией для атаки

Первые запросы использовали именно то кодирование, которое исправлял патч. По оценке Patchstack, атакующие разбирали изменения в коде, а не независимо нашли уязвимость. В трафике также появились сигнатуры публичного шаблона Nuclei: готовый сканер уже можно направить на список сайтов.

Срок реакции сократился с дней до часов. Автообновление WordPress может закрыть проблему без участия администратора, но на сайтах с кастомными темами и осторожным процессом релизов патчи часто сначала проходят тестирование. Пока команда проверяет совместимость, чужие сканеры уже проверяют сайт на уязвимость.

Исправление вошло в WordPress 7.1.2 и поддерживаемые старые ветки вплоть до 4.7. Field Effect советует искать в журналах сочетание page_id и pagename, двойное кодирование обхода пути вроде %252e%252e, обращения к pearcmd.php, а также новые PHP-файлы в /tmp, /var/tmp и доступных для записи каталогах сайта. Проверка только IP-адресов слабее: большая часть трафика маскируется под браузеры.

Операторам критичных WordPress-сайтов нужно обновить ядро до 7.1.2 либо исправленной версии своей ветки, проверить активную тему на верхнеуровневые каталоги с префиксом page-, а затем просмотреть журналы и временные папки. SLA для критических патчей должен измеряться часами: публичный сканер появляется в трафике раньше, чем заканчивается первый рабочий день после релиза исправления.

Как процитировать этот материал

«WordPress-сайты начали сканировать в первые пять часов после выхода патча». hegai.media, 25 сентября 2026 г.. https://hegai.media/novosti/u-vladeltsev-wordpress-saytov-bylo-menshe-pyati-chasov-na-patch-planov--265925ad-4f5d-43a7-94b9-ae1968c74563