Обсудить проект

Коротко опишите задачу — этого достаточно для первого контакта.

Radar · Безопасность · 22 сентября 2026

WordPress 7.1.2: критическое обновление безопасности

WordPress выпустил security-релиз 7.1.2 из-за критической уязвимости ядра. При определённых условиях проблема могла позволить включить выбранный читаемый PHP-файл вне каталогов активной темы и привести к удалённому выполнению кода.

Что произошло

Security-релиз закрывает критическую уязвимость WordPress Core

22 сентября 2026 года WordPress опубликовал версию 7.1.2. В официальном сообщении уязвимость названа критической. Она связана с разрешением шаблонов страниц: неаутентифицированный атакующий при наличии дополнительных условий мог добиться подключения выбранного читаемого локального PHP-файла за пределами каталогов активной темы.

Практический смысл: это не обычное функциональное обновление. Если сайт работает на WordPress, текущую security-версию ядра стоит проверить отдельно от плановых обновлений плагинов и темы.

Кого касается

WordPress-сайты, которые ещё не получили исправление своей security-ветки

WordPress сообщил, что исправление переносится и в более старые ветки, которые ещё получают security-fixes. Поэтому проверять нужно не только сайты на 7.1.x: важен фактический номер установленной версии и наличие backport для используемой ветки.

Риск зависит от окружения и активной темы, поэтому наличие уязвимой версии само по себе не означает успешную эксплуатацию. Но критический статус релиза делает проверку приоритетной.

Что проверить

Четыре шага без лишней паники

  1. Зафиксировать текущую версию WordPress и понять, к какой security-ветке относится сайт.
  2. Сделать рабочую точку восстановления перед обновлением: файлы и база данных.
  3. Установить актуальный security-релиз для используемой ветки или текущую стабильную версию, если совместимость подтверждена.
  4. Проверить сайт после обновления: шаблоны страниц, формы, вход в админку, PHP-ошибки и журналы веб-сервера.
Если WordPress упал после обновленияТехническая поддержка WordPress

Первичный источник

WordPress.org

WordPress 7.1.2 Release, 22.09.2026. В релизе также указаны CVE2026-87902GHSA7hp8-65ch-5whp

Radar фиксирует событие и практический следующий шаг. Подробности эксплуатации уязвимостей здесь не публикуем.

NIC SEO Radar

После security-обновления важна проверка реального сайта

Сам факт успешной установки версии не заменяет проверку шаблонов, PHP, форм, логов и пользовательских сценариев.