Se deschide într-o filă nouă

CVE-2026-87902: breșa critică din WordPress care e deja exploatată. Actualizează la 7.1.2

Categorie:
Autor:
WebDinasty
Data:
24 septembrie 2026
CVE-2026-87902

CVE-2026-87902: breșa critică din WordPress. Pe 22 septembrie, WordPress a lansat versiunea 7.1.2, o actualizare de securitate pentru o breșă critică în nucleul platformei. Primele atacuri au apărut la câteva ore după publicarea patch-ului. A doua zi au apărut instrumente publice de scanare, iar volumul atacurilor a crescut de aproximativ zece ori.

Dacă ai un site pe WordPress, verifică acum ce versiune rulează. Mai jos găsești ce s-a întâmplat, cine e afectat și ce ai de făcut.

Ce este CVE-2026-87902

Breșa are scor CVSS 9.2 (critic) și este de tip path traversal care duce la local file inclusion.

Pe scurt, un atacator fără cont pe site poate forța WordPress să încarce un fișier PHP de pe server din afara folderului temei. În cel mai bun caz, atacatorul află informații despre server. În cel mai rău caz, dacă sunt îndeplinite două condiții, poate rula cod pe server, adică poate prelua complet site-ul.

Breșa a fost raportată responsabil de cercetătorul Robert Ressl. Patch-ul a fost aplicat pe toate ramurile WordPress care mai primesc actualizări de securitate.

Cine e afectat

Toate versiunile de la 4.7.0 până la 7.1.1. Asta înseamnă practic orice site WordPress care nu a fost actualizat din 22 septembrie încoace.

Versiunile care conțin fix-ul:

  • 7.1 → 7.1.2
  • 7.0 → 7.0.6
  • 6.9 → 6.9.9
  • 6.8 → 6.8.10
  • Ramurile mai vechi au primit și ele patch, până la 4.7.37

Dacă nu ești pe cea mai recentă versiune, nu e obligatoriu să sari direct la 7.1. E suficient să treci la ultima versiune din ramura pe care o folosești.

Cele două condiții pentru preluarea site-ului

Execuția de cod pe server e posibilă doar dacă sunt îndeplinite amândouă condițiile:

  • Tema activă, sau tema părinte dacă folosești o temă copil, are un folder la primul nivel al cărui nume începe cu page-, de exemplu page-templates.
  • Serverul are PHP configurat cu opțiunea register_argc_argv activă și are accesibil un fișier PHP care poate fi folosit în atac. Vectorul cunoscut este un fișier din PEAR, un pachet instalat implicit pe multe servere.

Dacă nu ai niciuna dintre condiții, riscul scade, dar nu dispare: atacatorul poate citi fișiere de pe server. Actualizarea rămâne obligatorie în orice caz.

Ce ai de făcut acum

1. Actualizează WordPress.
Intră în Panou de control → Actualizări și verifică versiunea. Dacă site-ul are actualizările automate de securitate activate, e posibil să fi primit deja patch-ul. Nu presupune asta, verifică.

2. Verifică tema.
Deschide wp-content/themes/ și uită-te în folderul temei active și, dacă e cazul, în cel al temei părinte. Caută foldere care încep cu page-.

3. Verifică serverul.
Dacă ai hosting partajat, întreabă providerul dacă register_argc_argv e activ și dacă PEAR e instalat. Dacă ai server propriu, verifică setările din php.ini.

4. Caută semne de atac în loguri.
Cere hosting-ului sau verifică tu logurile de acces pentru:

  • Cereri în care parametrul pagename conține secvențe codate ca %2e%2e sau %252e%252e
  • Cereri care conțin pearcmd
  • User agent-uri de tipul cve-2026-87902-poc sau nuclei-cve-2026-87902
  • Fișiere .php apărute recent în /tmp sau /var/tmp

5. Dacă găsești ceva suspect, tratează site-ul ca fiind compromis.
Schimbă parolele de admin, FTP și bază de date, regenerează cheile din wp-config.php, scanează fișierele și, dacă e nevoie, restaurează dintr-un backup făcut înainte de 22 septembrie.

De ce contează viteza

Între lansarea patch-ului și primele atacuri au trecut câteva ore. Atacatorii compară versiunea nouă cu cea veche, văd ce s-a reparat și construiesc atacul pe loc. Cine actualizează „la final de lună” rămâne expus exact în perioada în care atacurile sunt cele mai multe.

Pentru un magazin online, un site compromis înseamnă mai mult decât un site picat. Înseamnă date de clienți expuse, redirecționări spre site-uri de phishing, eliminare din rezultatele Google și, uneori, notificări obligatorii către autorități conform GDPR.

Cum te ajută WebDinasty

Lucrăm cu WordPress și WooCommerce de peste 13 ani. Pe site-urile pe care le avem în mentenanță, actualizările critice de securitate le aplicăm în aceeași zi în care sunt lansate, după ce facem backup și testăm.

Dacă nu ai pe cineva care să îți țină site-ul la zi, ne putem ocupa noi: actualizarea la 7.1.2, verificarea temei și a serverului, și căutarea urmelor de atac în loguri.

Nu ești sigur dacă site-ul tău e actualizat? Scrie-ne și verificăm noi.

Surse:

The Hacker News – Attackers Exploit WordPress CVE-2026-87902 Within Hours

Ești gata să lucrăm împreună?

Spune-ne despre proiectul tău — primești o ofertă în maxim 24 de ore, fără obligații.
Start