WordPress 7.1.2: Poprawka krytycznej luki w wyborze szablonów stron

WordPress opublikował 22 września 2026 r. wersję 7.1.2 usuwającą lukę sklasyfikowaną jako krytyczna. Projekt zaleca natychmiastową aktualizację i udostępnił poprawki starszym gałęziom aż do 4.7. Przeniesienie poprawki nie oznacza aktywnego wsparcia wszystkich historycznych gałęzi. [1]
Co potwierdza komunikat bezpieczeństwa
CVE-2026-87902 / GHSA-7hp8-65ch-5whp dotyczy wyboru szablonów stron. Przy opisanych warunkach motywu i serwera żądanie bez logowania może spowodować dołączenie dostępnego pliku PHP spoza katalogów motywu, potencjalnie prowadząc do wykonania kodu. W gałęzi 7.1 dotyczy to 7.1.0 i 7.1.1; poprawka znajduje się w 7.1.2. [2]
Zdalne wykonanie kodu oznacza możliwość uruchomienia kodu na serwerze przez atakującego. Warunki mają znaczenie: komunikat nie stwierdza, że każda instalacja została już zaatakowana. Jednocześnie prawidłowo wyglądająca strona główna nie dowodzi zainstalowania poprawki.
Krótka kontrola operacyjna
Przed aktualizacją potrzebna jest kopia plików i bazy danych umożliwiająca odtworzenie witryny. Oficjalna instrukcja opisuje aktualizację przez kokpit i drogę ręczną. [3] Po instalacji zapis rzeczywistej wersji oraz sprawdzenie reprezentatywnych stron daje mocniejszy dowód niż sama informacja o włączeniu aktualizacji automatycznych.
- Zapis wersji każdej instalacji, również środowisk testowych i mniej widocznych witryn.
- Wgranie odpowiedniej oficjalnej wersji bezpieczeństwa i odnotowanie wyniku.
- Kontrola strony głównej, zwykłej strony, wpisu, logowania oraz istotnego formularza.
- Osobna obsługa nieudanych aktualizacji zamiast założenia, że wszystkie zakończyły się poprawnie.
Zakres kontroli sum kontrolnych
Przy dostępnym WP-CLI poniższe polecenia tylko odczytują wersję i porównują pliki rdzenia z opublikowanymi sumami kontrolnymi. --include-root dodatkowo zgłasza nieoczekiwane elementy katalogu głównego. [4]
wp core version
wp core verify-checksums --include-root
Wynik dotyczy plików objętych kontrolą. Nie zastępuje pełnego badania wtyczek, motywów, bazy danych, kont ani wcześniejszych działań. Nieoczekiwane pliki wymagają oceny, a nie automatycznego usunięcia.
Stan redakcyjny: 27 września 2026 r. Wiadomość opisuje wydanie i jego udokumentowany zakres. Nie stwierdza wykorzystania luki na konkretnej stronie ani nie potwierdza bezpieczeństwa danej instalacji.