Radar · Безопасность · 22 сентября 2026
WordPress 7.1.2: критическое обновление безопасности
WordPress выпустил security-релиз 7.1.2 из-за критической уязвимости ядра. При определённых условиях проблема могла позволить включить выбранный читаемый PHP-файл вне каталогов активной темы и привести к удалённому выполнению кода.
Что произошло
Security-релиз закрывает критическую уязвимость WordPress Core
22 сентября 2026 года WordPress опубликовал версию 7.1.2. В официальном сообщении уязвимость названа критической. Она связана с разрешением шаблонов страниц: неаутентифицированный атакующий при наличии дополнительных условий мог добиться подключения выбранного читаемого локального PHP-файла за пределами каталогов активной темы.
Кого касается
WordPress-сайты, которые ещё не получили исправление своей security-ветки
WordPress сообщил, что исправление переносится и в более старые ветки, которые ещё получают security-fixes. Поэтому проверять нужно не только сайты на 7.1.x: важен фактический номер установленной версии и наличие backport для используемой ветки.
Риск зависит от окружения и активной темы, поэтому наличие уязвимой версии само по себе не означает успешную эксплуатацию. Но критический статус релиза делает проверку приоритетной.
Что проверить
Четыре шага без лишней паники
- Зафиксировать текущую версию WordPress и понять, к какой security-ветке относится сайт.
- Сделать рабочую точку восстановления перед обновлением: файлы и база данных.
- Установить актуальный security-релиз для используемой ветки или текущую стабильную версию, если совместимость подтверждена.
- Проверить сайт после обновления: шаблоны страниц, формы, вход в админку, PHP-ошибки и журналы веб-сервера.
Первичный источник
WordPress.org
WordPress 7.1.2 Release, 22.09.2026. В релизе также указаны CVE2026-87902GHSA7hp8-65ch-5whp
Radar фиксирует событие и практический следующий шаг. Подробности эксплуатации уязвимостей здесь не публикуем.