NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 września 2026 r. WordPress wydał wersję 7.1.1, w której załatano dwie podatności – kojarzone jako Click2Shell i Comment2Shell (CVE-2026-93485). To jednak dopiero początek historii. Kilka dni później – 22 września – wydano wersję 7.1.2 łatającą kolejną podatność. Atakujący nie czekali jednak na publikację jej szczegółów – wszystko wskazuje na to, że na podstawie wdrożonej łatki odkryli podatny mechanizm i zaczęli go wykorzystywać.
Badacze bezpieczeństwa zaobserwowali próby wykorzystania luk wymierzone w strony korzystające z WordPressa w ciągu kilku godzin od wydania aktualizacji. Zaczęło się od sprawdzania, czy strona może wczytywać pliki spoza katalogu motywu. Następnie podejmowane były próby tworzenia złośliwych plików.
Nowa podatność, o której mowa, otrzymała numer CVE-2026-87902. Jest to luka typu path traversal osiągalna bez uwierzytelnienia. W systemie CVSS oceniono ją na 9,2 (critical).
Dotyczy ona mechanizmu określającego, który plik szablonu jest ładowany podczas renderowania strony. Odpowiednio spreparowane żądanie może spowodować, że WordPress wczyta plik PHP spoza katalogu aktywnego motywu.
Wykorzystanie luki zależy zarówno od konfiguracji samego WordPressa, jak i hostującego stronę serwera. Aktywny motyw musi zawierać katalog zaczynający się od page- (np. page-templates). Przykładowo, strukturę taką mają:
Do wykorzystania podatności nie było potrzebne uwierzytelnienie ani interakcja ze strony użytkownika. Jednym z plików, które w taki sposób wczytywano, był pearcmd.php – narzędzie dołączane do niektórych instalacji PHP. W niektórych przypadkach można było wykorzystać je do tworzenia nowych plików PHP na serwerze. Możliwości wykorzystania omawianych podatności mocno zależały jednak od konfiguracji zarówno serwera, jak i samego WordPressa.
Sam fakt zdalnego wykonania kodu na serwerze oznacza jednak nie tylko przejęcie kontroli nad samym WordPressem, ale też potencjalnie innymi zasobami serwera (o ile nie były odpowiednio odizolowane od strony). A i same strony oparte na WP często posiadają dodatkowe funkcje, takie jak konta użytkowników, płatności, formularze itp. Wszystko dzięki mnogości dostępnych wtyczek.
Nasza porada będzie taka sama, jak dla wszystkich poprzednich podatności dotyczących stron na WordPressie – aktualizować oprogramowanie. W przypadku omawianych podatności pomogłaby automatyczna aktualizacja WP włączona w ustawieniach, ale warto rozważyć to także dla wykorzystywanych wtyczek.
Źródło: fieldeffect.com
~Tymoteusz Jóźwiak