Твердження про вразливість міститься в репозиторії дослідника.

Дослідник Abraxas Labs повідомив про CVE-2026-87902: за його даними, у WordPress Core до версії 7.1.1 включно є неавтентифіковане локальне включення файлу (local file inclusion, LFI), яке дає змогу підключити доступний для читання локальний PHP-файл поза активною темою.

У звіті цей спосіб пов’язують із функцією locate_template() та параметром URL pagename після його декодування. У репозиторії радять оновити WordPress Core до версії 7.1.2 або новішої.

Перевірка тверджень:

  • CVE-2026-87902: WordPress Core до версії 7.1.1 включно дає змогу неавтентифіковано підключити читабельний локальний PHP-файл поза активною темою. (підтверджено лише публікацією-переносником: доказ; «An unauthenticated attacker can make get_page_template() page-template resolution include a chosen readable local .php file outside the active theme directories. locate_template() in WordPress <= 7.1.1 concatenates the caller-supplied template name onto the theme path and does not verify the result stays inside the theme.»)
  • У звіті цей спосіб пов’язують із функцією locate_template() та параметром URL pagename після декодування. (підтверджено лише публікацією-переносником: доказ; «The core-reachable vector is the url-decoded pagename query variable. WordPress 7.1.2 adds _wp_is_template_path_allowed().»)
  • У репозиторії радять оновити WordPress Core до версії 7.1.2 або новішої. (підтверджено лише публікацією-переносником: доказ; «Do this first: Update WordPress Core to 7.1.2 or newer .»)

Першоджерела:

оцінка 77,9 зі 100 · тип: інцидент