Твердження про вразливість міститься в репозиторії дослідника.
Дослідник Abraxas Labs повідомив про CVE-2026-87902: за його даними, у WordPress Core до версії 7.1.1 включно є неавтентифіковане локальне включення файлу (local file inclusion, LFI), яке дає змогу підключити доступний для читання локальний PHP-файл поза активною темою.
У звіті цей спосіб пов’язують із функцією locate_template() та параметром URL pagename після його декодування. У репозиторії радять оновити WordPress Core до версії 7.1.2 або новішої.
Перевірка тверджень:
- CVE-2026-87902: WordPress Core до версії 7.1.1 включно дає змогу неавтентифіковано підключити читабельний локальний PHP-файл поза активною темою. (підтверджено лише публікацією-переносником: доказ; «An unauthenticated attacker can make
get_page_template()page-template resolution include a chosen readable local.phpfile outside the active theme directories.locate_template()in WordPress <= 7.1.1 concatenates the caller-supplied template name onto the theme path and does not verify the result stays inside the theme.») - У звіті цей спосіб пов’язують із функцією locate_template() та параметром URL pagename після декодування. (підтверджено лише публікацією-переносником: доказ; «The core-reachable vector is the url-decoded
pagenamequery variable. WordPress 7.1.2 adds_wp_is_template_path_allowed().») - У репозиторії радять оновити WordPress Core до версії 7.1.2 або новішої. (підтверджено лише публікацією-переносником: доказ; «Do this first: Update WordPress Core to 7.1.2 or newer .»)
Першоджерела:
оцінка 77,9 зі 100 · тип: інцидент