Твърдението за уязвимостта се съдържа в репозитория на изследователя.
Изследователят Abraxas Labs съобщи за CVE-2026-87902: според неговия доклад WordPress Core до версия 7.1.1 включително има неавтентикирано локално включване на файл (local file inclusion, LFI), чрез което може да се включи четим локален PHP файл извън активната тема.
Докладът свързва този начин с функцията locate_template() и URL параметъра pagename след декодирането му. В хранилището препоръчват WordPress Core да се обнови до версия 7.1.2 или по-нова.
Проверка на твърденията:
- CVE-2026-87902: WordPress Core до версия 7.1.1 включително позволява без удостоверяване да се включи четим локален PHP файл извън активната тема. (потвърдено само от публикацията-преносител: доказателство; «An unauthenticated attacker can make
get_page_template()page-template resolution include a chosen readable local.phpfile outside the active theme directories.locate_template()in WordPress <= 7.1.1 concatenates the caller-supplied template name onto the theme path and does not verify the result stays inside the theme.») - Докладът свързва този начин с функцията locate_template() и URL параметъра pagename след декодиране. (потвърдено само от публикацията-преносител: доказателство; «The core-reachable vector is the url-decoded
pagenamequery variable. WordPress 7.1.2 adds_wp_is_template_path_allowed().») - В хранилището препоръчват WordPress Core да се обнови до версия 7.1.2 или по-нова. (потвърдено само от публикацията-преносител: доказателство; «Do this first: Update WordPress Core to 7.1.2 or newer .»)
Първоизточници:
оценка 77,9 от 100 · вид: инцидент