Novinky

WordPress opravil kritickou chybu CVE-2026-87902, útočníci ji zneužívali už v den vydání záplaty

Novinky Date: Zobrazení: 5

WordPress opravil kritickou chybu CVE-2026-87902, útočníci ji zneužívali už v den vydání záplaty

Projekt WordPress vydal 22. září 2026 verzi 7.1.2, která opravuje kritickou zranitelnost CVE-2026-87902 s hodnocením CVSS 9,2. Chyba se týká všech vydání od 4.7.0 do 7.1.1, a proto WordPress zároveň vydal opravy pro starší větve. The Hacker News uvádí verze 7.0.6, 6.9.9 a 6.8.10, Help Net Security mluví o zpětném přenesení opravy do 24 starších větví až po verzi 4.7.37.

Podstata chyby je ve funkci get_page_template(), která při hledání šablony stránky skládá název souboru z částí adresy URL. Ty ale dostatečně nekontroluje proti sekvencím ../, takže se útočník může dostat mimo adresáře aktivní šablony. Podle upozornění samotného WordPressu, které cituje The Hacker News, může neautentizovaný útočník způsobit, že vyhledání šablony zahrne zvolený čitelný soubor PHP mimo adresáře aktivní šablony. Nepotřebuje k tomu účet ani žádnou akci přihlášeného uživatele.

Neznamená to, že je vzdálené spuštění kódu možné na každém webu. Podle The Hacker News musí být současně splněny dvě podmínky. Aktivní šablona nebo její nadřazená šablona musí obsahovat adresář nejvyšší úrovně, jehož název začíná „page-“, například page-templates, a na serveru musí existovat čitelný soubor PHP, který lze takto načíst. Jako příklad se uvádí soubor pearcmd.php. Help Net Security shodně upozorňuje, že spuštění kódu vyžaduje konkrétní konfiguraci serveru a aktivní šablony. Správce webu tak může jen obtížně posoudit, zda je jeho instalace zranitelná, a nejbezpečnější je nespoléhat na to, že se ho podmínky netýkají.

Image

Zneužívání se podle The Hacker News rozběhlo velmi rychle. První pokus o zneužití byl zaznamenán 22. září 2026 v 11:49 UTC, tedy v den vydání záplaty, a od 23. září telemetrie eviduje 68 dokumentovaných pokusů. Útočníci cílí na soubor /usr/local/lib/php/pearcmd.php a zapisují škodlivé soubory PHP do adresářů /tmp a /var/tmp. Mezi pozorovanými názvy jsou wp-pear-rce-flag.php, poc87902.php a soubory začínající luci_ a zeta_ s náhodnou příponou názvu.

Doporučení zdrojů je jednoznačné: aktualizovat na verzi 7.1.2, případně na odpovídající opravenou verzi starší větve. Weby, které mají zapnuté automatické aktualizace na pozadí, se podle Help Net Security aktualizují samy, přesto má smysl ve správě webu ověřit, že nová verze skutečně běží. Kdo aktualizoval později než v den vydání, měl by navíc projít systém a hledat stopy škodlivé aktivity, tedy především neznámé soubory PHP v adresářích /tmp a /var/tmp a soubory s výše uvedenými názvy. Nad rámec zdrojů dává smysl projít také logy webového serveru a hledat požadavky, které v adrese obsahují sekvence ../.

Případ potvrzuje, že u kritických chyb v široce nasazených systémech se čas mezi zveřejněním záplaty a prvním zneužitím počítá v hodinách. WordPress je v Česku běžným základem firemních webů, e-shopů i webů institucí, takže odkládání aktualizace na pravidelné servisní okno je u chyb tohoto typu riziko, které se nevyplácí.

Další články