Виправлення критичної вразливості безпеки у WordPress 7.1.2

Команда безпеки WordPress офіційно оголосила про випуск WordPress 7.1.2 Release, важливого оновлення, призначеного для усунення термінової недоліки безпеки, виявленої в попередніх версіях популярної системи керування контентом. Слідом за попереднім релізом WordPress 7.1.1 Maintenance and Security Release Now Available, цей останній патч спрямований на усунення критичної вразливості, яка потенційно може піддати мільйони вебсайтів серйозному компрометуванню системи, якщо адміністратори та розробники сайтів не вжидуть заходів.
В основі цього попередження про безпеку лежить складний дефект, пов’язаний з механізмами розв’язання шаблонів сторінок. Зокрема, вразливість дозволяє неавтентифікованому зловмиснику маніпулювати параметрами за точних, дуже специфічних передумов сереверного середовища та конфігурацій активної теми. Коли ці умови збігаються, механізм розв’язання шаблонів системи можна обдурити, змусивши його включити обраний, читаваний локальний PHP-файл, який знаходиться суворо за межами визначених каталогів активної теми.
У разі успішного виконання це несанкціоноване включення файлів швидко переростає у віддалене виконання коду (RCE). Віддалене виконання коду є однією з найнебезпечніших категорій загроз у безпеці вебзастосунків, що надає зловмисникам можливість виконувати довільні команди, збирати чутливі облікові дані бази даних, встановлювати бекдори або повністю захоплювати базову хостинг-інфраструктуру. Оскільки вектор атаки може бути ініційований неавтентифікованими користувачами, негайне застосування патча 7.1.2 настійно рекомендується для всіх робочих середовищ.
Відкриття цієї критичної недоліки приписується досліднику безпеки Роберту Ресслеру (Robert Ressl), який відповідально повідомив про вразливість команді основного розробника, дозволивши їм розробити надійний патч до того, як зловмисна експлуатація набула широкого поширення «в дикій природі». Розробку та розгортання цього життєво важливого оновлення безпеки майстерно очолив Джон Блекбурн (John Blackbourn), забезпечивши мінімальні порушення зворотної сумісності при повному закритті вектора розв’язання шаблонів.
Висчерпну технічну документацію, а також офіційні ідентифікатори відстеження для аналітиків безпеки та корпоративних систем управління вразливостями було опубліковано під рекомендаційними посиланнями CVE-2026-87902 та GHSA-7hp8-65ch-5whp. Вебмайстри та інструменти автоматичного обслуговування повинні перевірити, чи успішно оновилися їхні інсталяції, щоб мінімізувати будь-які ризики.
Як негайно оновити ваш сайт на WordPress
Оскільки це критичне оновлення безпеки, адміністраторам сайтів настійно рекомендується негайно оновити свої вебсайти для захисту від потенційних вразливостей. Затримка цього процесу залишає ваше встановлення вразливим до відомих експлойтів, які зловмисники активно шукають по всьому інтернету.
Ви можете легко завантажити WordPress 7.1.2 безпосередньо з WordPress.org або ж керувати процесом оновлення прямо з вашої адміністративної панелі. Просто увійдіть у свою панель керування WordPress, перейдіть до розділу «Оновлення» та натисніть кнопку «Оновити зараз», щоб безпечно та надійно розпочати оновлення основного програмного забезпечення.
Для вебсайтів, налаштованих на підтримку автоматичних фонових оновлень, процес оновлення почнеться автоматично без необхідності ручного втручання з боку власника сайту. такий автономний підхід гарантує, що незначні випуски безпеки швидко розгортаються у вашій цифровій інфраструктурі, мінімізуючи вікно вашої вразливості.
Як корисна послуга для адміністраторів, що керують застарілими системами, виправлення безпеки активно переноситься (бектрекується) на всі історичні гілки, що мають право на отримання виправлень безпеки, які наразі поширюються на версію 4.7 включно. Проте, як важливе нагадування для планування довгострокового обслуговування, лише найновіша версія WordPress отримує активну підтримку ядра та комплексні оновлення функцій.





