WordPress 7.1.2 Security Release: Critical Update Required

WordPress 7.1.2: срочное обновление безопасности

Исправление критической уязвимости безопасности в WordPress 7.1.2

Исправление критической уязвимости безопасности в WordPress 7.1.2

Команда безопасности WordPress официально объявила о выходе релиза WordPress 7.1.2 Release — важнейшего обновления, призванного устранить срочную уязвимость безопасности, обнаруженную в предыдущих версиях этой популярной системы управления контентом. Следуя сразу за вышедшим ранее релизом WordPress 7.1.1 Maintenance and Security Release Now Available, этот последний патч нацелен на устранение уязвимости критической степени опасности, которая потенциально может подвергнуть миллионы веб-сайтов угрозе серьезного сбоя системы, если администраторы и разработчики сайтов вовремя ее не устранят.

В основе этого бюллетеня безопасности лежит сложная уязвимость, связанная с механизмами разрешения шаблонов страниц. В частности, уязвимость позволяет неавторизованному злоумышленнику манипулировать параметрами при точных, высокоспецифичных предварительных условиях серверной среды и активных конфигурациях тем. Когда эти условия совпадают, механизм разрешения шаблонов системы может быть введен в заблуждение и включить выбранный доступный для чтения локальный PHP-файл, находящийся строго за пределами назначенных каталогов активной темы.

В случае успешного выполнения это несанкционированное включение файлов быстро перерастает в удаленное выполнение кода (RCE). Удаленное выполнение кода представляет собой одну из самых опасных категорий угроз в безопасности веб-приложений, предоставляя злоумышленникам возможность выполнять произвольные команды, собирать конфиденциальные учетные данные баз данных, устанавливать бэкдоры или полностью перехватывать контроль над базовой хостинг-инфраструктурой. Поскольку вектор атаки может быть инициирован неавторизованными пользователями, настоятельно рекомендуется немедленно применить патч 7.1.2 для всех производственных сред.

Обнаружение этой критической уязвимости приписывается исследователю безопасности Роберту Ресслеру (Robert Ressl), который ответственно сообщил об уязвимости основной команде разработчиков, позволив им создать надежный патч до того, как вредоносная эксплуатация получила широкое распространение «дикой природе». Разработка и внедрение этого жизненно важного обновления безопасности проходили под экспертным руководством Джона Блэкборна (John Blackbourn), что обеспечило минимальные нарушения обратной совместимости при одновременном полном закрытии вектора разрешения шаблонов.

Исчерпывающая техническая документация, а также официальные идентификаторы отслеживания для аналитиков безопасности и корпоративных систем управления уязвимостями были опубликованы под справочными номерами рекомендаций CVE-2026-87902 и GHSA-7hp8-65ch-5whp. Веб-мастера и инструменты автоматического обслуживания должны убедиться, что их установки успешно обновились для снижения любых рисков.

Как немедленно обновить ваш сайт на WordPress

Поскольку это критический выпуск безопасности, настоятельно рекомендуется, чтобы администраторы сайтов немедленно обновили свои веб-сайты для защиты от потенциальных уязвимостей. Затягивание этого процесса оставляет вашу инсталляцию уязвимой перед известными эксплойтами, которые злоумышленники активно ищут по всему интернету.

Вы можете легко скачать WordPress 7.1.2 напрямую с WordPress.org или управлять процессом обновления прямо из вашей административной панели. Просто войдите в свою консоль WordPress, перейдите в раздел «Обновления» и затем нажмите кнопку «Обновить сейчас», чтобы безопасно и надежно запустить обновление базового программного обеспечения.

Для веб-сайтов, настроенных на поддержку автоматических фоновых обновлений, процесс обновления начнется автоматически, не требуя ручного вмешательства со стороны владельца сайта. Такой подход без участия пользователя гарантирует, что незначительные релизы безопасности будут оперативно развернуты по всей вашей цифровой инфраструктуре, минимизируя окно уязвимости.

В качестве полезной меры предосторожности для администраторов, управляющих устаревшими системами, исправление безопасности активно переносится (бэкпортируется) на все исторические ветки, имеющие право на получение исправлений безопасности, которые в настоящее время охватывают версию 4.7 и новее. Тем не менее, в качестве важного напоминания для долгосрочного планирования обслуживания, только самая последняя версия WordPress получает активную поддержку ядра и комплексные обновления функций.