Bezpečnost webu

WordPress Core – neautentizovaný Path Traversal umožňující za určitých podmínek vzdálené spuštění kódu

Závažnost

Kritická 🔴

Dotčený produkt

WordPress Core 4.7.0 až 7.1.1. Opraveno ve WordPress 7.1.2 a bezpečnostních backportech pro starší větve.

Datum zveřejnění

22/09/2026

CVE označení

CVE-2026-87902

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

9,2/10

CVSS

WordPress vydal mimořádnou bezpečnostní aktualizaci 7.1.2, která opravuje novou kritickou zranitelnost v samotném WordPress Core. Nepřihlášený útočník může zneužít mechanismus get_page_template() a přimět WordPress k načtení zvoleného lokálního PHP souboru nacházejícího se mimo adresáře aktivní šablony. Útok nevyžaduje uživatelský účet ani jakoukoli interakci administrátora. WordPress hodnotí zranitelnost jako kritickou s CVSS 9,2/10.

Za splnění dalších podmínek souvisejících s konfigurací serveru a strukturou aktivní šablony může být Local File Inclusion rozšířeno až na vzdálené spuštění kódu (RCE) a úplnou kompromitaci webu. Zranitelné jsou všechny podporované větve WordPressu od 4.7 až po ještě před několika dny aktuální WordPress 7.1.1. Jde o samostatnou chybu, která nebyla součástí bezpečnostních oprav vydaných 17. září.

Doporučujeme bezodkladně aktualizovat WordPress na 7.1.2. Pro starší větve byly vydány bezpečnostní backporty – například 7.0.6, 6.9.9, 6.8.10, 6.7.9 a další až po 4.7.37. WordPress pro tuto zranitelnost neuvádí samostatné spolehlivé workaround řešení; doporučeným postupem je instalace bezpečnostní aktualizace.

U webů, které provozují WordPress 7.1.1 nebo starší, je vhodné aktualizaci provést prioritně i v případě, že byl WordPress aktualizován v posledních několika dnech kvůli předchozí bezpečnostní aktualizaci 7.1.1. K 22. září zatím nejsou potvrzeny útoky využívající CVE-2026-87902 ani veřejný funkční PoC, vzhledem k neautentizované povaze chyby, možnosti RCE a dopadu na WordPress Core však jde o bezpečnostní aktualizaci s vysokou prioritou.

Zdroj: https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?