Заявление об уязвимости содержится в репозитории исследователя.

Исследователь Abraxas Labs сообщил о CVE-2026-87902: по его данным, в WordPress Core до версии 7.1.1 включительно есть неаутентифицированное локальное включение файла (local file inclusion, LFI), которое позволяет подключить читаемый локальный PHP-файл вне активной темы.

В отчёте этот способ связывают с функцией locate_template() и параметром URL pagename после его декодирования. В репозитории рекомендуют обновить WordPress Core до версии 7.1.2 или новее.

Проверка утверждений:

  • CVE-2026-87902: WordPress Core до версии 7.1.1 включительно позволяет неаутентифицированно подключить читаемый локальный PHP-файл за пределами активной темы. (подтверждено только публикацией-переносчиком: доказательство; «An unauthenticated attacker can make get_page_template() page-template resolution include a chosen readable local .php file outside the active theme directories. locate_template() in WordPress <= 7.1.1 concatenates the caller-supplied template name onto the theme path and does not verify the result stays inside the theme.»)
  • В отчёте этот способ связывают с функцией locate_template() и параметром URL pagename после декодирования. (подтверждено только публикацией-переносчиком: доказательство; «The core-reachable vector is the url-decoded pagename query variable. WordPress 7.1.2 adds _wp_is_template_path_allowed().»)
  • В репозитории рекомендуют обновить WordPress Core до версии 7.1.2 или новее. (подтверждено только публикацией-переносчиком: доказательство; «Do this first: Update WordPress Core to 7.1.2 or newer .»)

Первоисточники:

оценка 77,9 из 100 · тип: инцидент