Ядро WordPress: уязвимость с оценкой 9.2 начали эксплуатировать в день выхода патча

Ядро WordPress: уязвимость с оценкой 9.2 начали эксплуатировать в день выхода патча

22 сентября 2026 года команда WordPress выпустила обновление безопасности. Пользователи получили исправление критической уязвимости в ядре системы управления сайтами. В тот же день чужие серверы начали проверять на возможность взлома. Речь идёт о CVE-2026-87902 - ошибке с оценкой 9.2 по шкале CVSS (десятибалльная система оценки критичности уязвимостей). Отчёту об этой угрозе присвоен красный уровень, высшая отметка в принятой аналитиками шкале.

Описание

Уязвимость затрагивает ядро WordPress версий с 4.7.0 по 7.1.1. Первый из этих выпусков появился в конце 2016 года, поэтому речь идёт почти о десятилетнем промежутке. Оценка 9.2 близка к верхней границе шкалы. Для атаки не нужны ни логин, ни пароль администратора. Достаточно отправить на сайт один специально составленный запрос. При удачном стечении обстоятельств злоумышленник получает возможность выполнять на сервере произвольный код. Такие ошибки относят к классу включения файлов PHP. Пометка CWE-98 означает, что программа подключает файл по пути, заданному извне. Проще говоря, сайт сам загружает и запускает чужой файл. Доля WordPress среди систем управления сайтами очень велика. Одна ошибка в ядре затрагивает миллионы ресурсов: личные блоги, интернет-магазины, корпоративные порталы, страницы государственных учреждений.

Механизм атаки опирается на логику шаблонов страниц. Когда посетитель открывает страницу, WordPress выбирает для неё файл оформления по адресу. Встроенная проверка отсеивает явные попытки выйти за пределы папки темы. Однако закодированные символы она пропускает. Затем система расшифровывает их и подставляет путь уже из другого каталога. В результате шаблон может указать на любой доступный для чтения файл на сервере. Оттуда злоумышленник добирается до служебной библиотеки PEAR. Её инструменты много лет входят в состав PHP. Один из файлов библиотеки умеет создавать новые файлы по команде из запроса.

Хронология показывает, как быстро атакующие освоили новую ошибку. Первые попытки эксплуатации по данным отчёта появились 22 сентября в 11:49 по Гринвичу. К вечеру того же дня они перешли от простых проверок к записи файлов на чужие серверы. 23 сентября в открытом доступе появился готовый шаблон для сканера уязвимостей, и число обращений резко выросло. Отдельные серверы-приманки зафиксировали десятки попыток за первые сутки. Исправление разобрали в тот же день, когда оно вышло.

Успех зависит от двух условий на стороне жертвы. Активная тема оформления должна содержать каталог верхнего уровня с именем, начинающимся на "page-". Ещё нужно, чтобы на сервере нашёлся подходящий файл библиотеки, доступный для чтения. Совпадение встречается не на каждом сайте. При этом популярные наборы тем и типовые настройки хостингов делают такие случаи распространёнными. Возможности атаки расширяет и настройка PHP, при которой параметры запроса попадают в скрипт как аргументы командной строки.

После включения файла начинается запись на диск. Сначала злоумышленник отправляет проверочную команду, чтобы убедиться в работоспособности схемы. Затем он подставляет команду создания файла с произвольным содержимым. Часть таких файлов служит безобидными метками для проверки. Другие содержат команду запуска оболочки или загружают веб-оболочку - скрипт для удалённого управления сайтом. Файлы появляются во временных каталогах сервера, где их легко не заметить.

Последствия для владельца сайта могут быть тяжёлыми. Полный контроль над сервером открывает доступ к базе данных и переписке посетителей. Интернет-магазин рискует потерять персональные данные клиентов и получить претензии регуляторов. Злоумышленники нередко размещают на взломанных страницах фишинговые формы. Иногда такие серверы используют для дальнейших атак на другие ресурсы. Простой сайта и расходы на восстановление добавляются к репутационным потерям. Для небольшого проекта это потеря посетителей и необходимость собирать конфигурацию заново. Крупные организации получают ещё и проверки со стороны надзорных органов.

Основная мера - немедленное обновление. Для текущей ветки выпущена версия 7.1.2. Более старые линии получили выпуски 7.0.6, 6.9.9 и 6.8.10. Исправления дошли и до давних версий, вплоть до 4.7.37. Если обновиться сразу нельзя, заблокируйте запросы, в которых адрес страницы содержит признаки обхода каталогов. Настоящий адрес страницы таких признаков не содержит, поэтому фильтр не мешает обычным посетителям. Полезно отказаться от библиотеки PEAR на рабочих серверах, где она не нужна. Веб-сервер стоит запускать с минимальными правами. Межсетевой экран для веб-приложений (WAF) с виртуальным исправлением закрывает уязвимость до установки патча. Проверьте временные каталоги на посторонние файлы и просмотрите журналы веб-сервера на подозрительные обращения. Держите точный список своих установок WordPress и их версий, включайте автоматические обновления. Раз в несколько месяцев просматривайте сторонние темы и дополнения: устаревшие наборы часто приносят собственные уязвимости.

Обратный разбор патчей превратился в рутинную работу атакующих. От публикации исправления до первых попыток теперь проходят часы. Сайты, которые годами работают на старых версиях, остаются самой доступной целью. Автоматическое обновление и точный учёт установок снижают риск. Для владельцев интернет-магазинов и корпоративных порталов это уже не техническая мелочь, а вопрос сохранности данных клиентов.

Индикаторы компрометации

Комментарии: 0