WordPress vydal mimořádnou bezpečnostní aktualizaci 7.1.2, která opravuje novou kritickou zranitelnost v samotném WordPress Core. Nepřihlášený útočník může zneužít mechanismus get_page_template() a přimět WordPress k načtení zvoleného lokálního PHP souboru nacházejícího se mimo adresáře aktivní šablony. Útok nevyžaduje uživatelský účet ani jakoukoli interakci administrátora. WordPress hodnotí zranitelnost jako kritickou s CVSS 9,2/10.
Za splnění dalších podmínek souvisejících s konfigurací serveru a strukturou aktivní šablony může být Local File Inclusion rozšířeno až na vzdálené spuštění kódu (RCE) a úplnou kompromitaci webu. Zranitelné jsou všechny podporované větve WordPressu od 4.7 až po ještě před několika dny aktuální WordPress 7.1.1. Jde o samostatnou chybu, která nebyla součástí bezpečnostních oprav vydaných 17. září.
Doporučujeme bezodkladně aktualizovat WordPress na 7.1.2. Pro starší větve byly vydány bezpečnostní backporty – například 7.0.6, 6.9.9, 6.8.10, 6.7.9 a další až po 4.7.37. WordPress pro tuto zranitelnost neuvádí samostatné spolehlivé workaround řešení; doporučeným postupem je instalace bezpečnostní aktualizace.
U webů, které provozují WordPress 7.1.1 nebo starší, je vhodné aktualizaci provést prioritně i v případě, že byl WordPress aktualizován v posledních několika dnech kvůli předchozí bezpečnostní aktualizaci 7.1.1. K 22. září zatím nejsou potvrzeny útoky využívající CVE-2026-87902 ani veřejný funkční PoC, vzhledem k neautentizované povaze chyby, možnosti RCE a dopadu na WordPress Core však jde o bezpečnostní aktualizaci s vysokou prioritou.
Zdroj: https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp
