NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

Ataki na strony WordPress chwilę po wydaniu poprawki

09 października 2026, 05:59 | W biegu | 0 komentarzy

17 września 2026 r. WordPress wydał wersję 7.1.1, w której załatano dwie podatności – kojarzone jako Click2Shell i Comment2Shell (CVE-2026-93485). To jednak dopiero początek historii. Kilka dni później – 22 września – wydano wersję 7.1.2 łatającą kolejną podatność. Atakujący nie czekali jednak na publikację jej szczegółów – wszystko wskazuje na to, że na podstawie wdrożonej łatki odkryli podatny mechanizm i zaczęli go wykorzystywać.

TLDR:

  • 17 września WordPress wydał wersję 7.1.1, łatając m.in. podatności Click2Shell i Comment2Shell. Kilka dni później, 22 września, ukazała się wersja 7.1.2 naprawiająca kolejną krytyczną lukę, CVE-2026-87902.
  • Zaledwie kilka godzin po wydaniu poprawki badacze zaobserwowali próby wykorzystania podatności. Pozwalała ona nieuwierzytelnionemu atakującemu na wczytanie określonych plików PHP spoza katalogu aktywnego motywu. W niektórych konfiguracjach może to prowadzić do zdalnego wykonania kodu.
  • Najważniejszym działaniem ochronnym pozostaje aktualizacja WordPressa do najnowszej wersji oraz dbanie o aktualizacje (także wtyczek) na bieżąco.

Badacze bezpieczeństwa zaobserwowali próby wykorzystania luk wymierzone w strony korzystające z WordPressa w ciągu kilku godzin od wydania aktualizacji. Zaczęło się od sprawdzania, czy strona może wczytywać pliki spoza katalogu motywu. Następnie podejmowane były próby tworzenia złośliwych plików.

Nowa podatność, o której mowa, otrzymała numer CVE-2026-87902. Jest to luka typu path traversal osiągalna bez uwierzytelnienia. W systemie CVSS oceniono ją na 9,2 (critical).

Dotyczy ona mechanizmu określającego, który plik szablonu jest ładowany podczas renderowania strony. Odpowiednio spreparowane żądanie może spowodować, że WordPress wczyta plik PHP spoza katalogu aktywnego motywu.

Wykorzystanie luki zależy zarówno od konfiguracji samego WordPressa, jak i hostującego stronę serwera. Aktywny motyw musi zawierać katalog zaczynający się od page- (np. page-templates). Przykładowo, strukturę taką mają:

  • Twenty Twelve
  • Twenty Fourteen
  • Neve
  • Hestia
  • Sydney

Do wykorzystania podatności nie było potrzebne uwierzytelnienie ani interakcja ze strony użytkownika. Jednym z plików, które w taki sposób wczytywano, był pearcmd.php – narzędzie dołączane do niektórych instalacji PHP. W niektórych przypadkach można było wykorzystać je do tworzenia nowych plików PHP na serwerze. Możliwości wykorzystania omawianych podatności mocno zależały jednak od konfiguracji zarówno serwera, jak i samego WordPressa.  

Sam fakt zdalnego wykonania kodu na serwerze oznacza jednak nie tylko przejęcie kontroli nad samym WordPressem, ale też potencjalnie innymi zasobami serwera (o ile nie były odpowiednio odizolowane od strony). A i same strony oparte na WP często posiadają dodatkowe funkcje, takie jak konta użytkowników, płatności, formularze itp. Wszystko dzięki mnogości dostępnych wtyczek. 

Nasza porada będzie taka sama, jak dla wszystkich poprzednich podatności dotyczących stron na WordPressie – aktualizować oprogramowanie. W przypadku omawianych podatności pomogłaby automatyczna aktualizacja WP włączona w ustawieniach, ale warto rozważyć to także dla wykorzystywanych wtyczek.

Źródło: fieldeffect.com

~Tymoteusz Jóźwiak

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz