LW IT Solutions
« Blog Overview /Wtyczki i triki WordPress / WordPress 7.1.2: Poprawka krytycznej luki w wyborze...
This post in other languages:

WordPress 7.1.2: Poprawka krytycznej luki w wyborze szablonów stron

WordPress 7.1.2: Poprawka krytycznej luki w wyborze szablonów stron

WordPress opublikował 22 września 2026 r. wersję 7.1.2 usuwającą lukę sklasyfikowaną jako krytyczna. Projekt zaleca natychmiastową aktualizację i udostępnił poprawki starszym gałęziom aż do 4.7. Przeniesienie poprawki nie oznacza aktywnego wsparcia wszystkich historycznych gałęzi. [1]

Co potwierdza komunikat bezpieczeństwa

CVE-2026-87902 / GHSA-7hp8-65ch-5whp dotyczy wyboru szablonów stron. Przy opisanych warunkach motywu i serwera żądanie bez logowania może spowodować dołączenie dostępnego pliku PHP spoza katalogów motywu, potencjalnie prowadząc do wykonania kodu. W gałęzi 7.1 dotyczy to 7.1.0 i 7.1.1; poprawka znajduje się w 7.1.2. [2]

Zdalne wykonanie kodu oznacza możliwość uruchomienia kodu na serwerze przez atakującego. Warunki mają znaczenie: komunikat nie stwierdza, że każda instalacja została już zaatakowana. Jednocześnie prawidłowo wyglądająca strona główna nie dowodzi zainstalowania poprawki.

Krótka kontrola operacyjna

Przed aktualizacją potrzebna jest kopia plików i bazy danych umożliwiająca odtworzenie witryny. Oficjalna instrukcja opisuje aktualizację przez kokpit i drogę ręczną. [3] Po instalacji zapis rzeczywistej wersji oraz sprawdzenie reprezentatywnych stron daje mocniejszy dowód niż sama informacja o włączeniu aktualizacji automatycznych.

  1. Zapis wersji każdej instalacji, również środowisk testowych i mniej widocznych witryn.
  2. Wgranie odpowiedniej oficjalnej wersji bezpieczeństwa i odnotowanie wyniku.
  3. Kontrola strony głównej, zwykłej strony, wpisu, logowania oraz istotnego formularza.
  4. Osobna obsługa nieudanych aktualizacji zamiast założenia, że wszystkie zakończyły się poprawnie.

Zakres kontroli sum kontrolnych

Przy dostępnym WP-CLI poniższe polecenia tylko odczytują wersję i porównują pliki rdzenia z opublikowanymi sumami kontrolnymi. --include-root dodatkowo zgłasza nieoczekiwane elementy katalogu głównego. [4]

wp core version
wp core verify-checksums --include-root

Wynik dotyczy plików objętych kontrolą. Nie zastępuje pełnego badania wtyczek, motywów, bazy danych, kont ani wcześniejszych działań. Nieoczekiwane pliki wymagają oceny, a nie automatycznego usunięcia.

Stan redakcyjny: 27 września 2026 r. Wiadomość opisuje wydanie i jego udokumentowany zakres. Nie stwierdza wykorzystania luki na konkretnej stronie ani nie potwierdza bezpieczeństwa danej instalacji.

Lukas Wojcik

Lukas Wojcik

Systems architect and technology enthusiast specializing in scalable tracking solutions, GMP Stack (GA4 & GTM), and robust backend architectures. Advocate for clean code and privacy-first design.

Get in Touch

Briefly describe your project or inquiry for a tailored response. This site is protected by reCAPTCHA.

Napisanie komentarza

Doświadczenia z innymi wtyczkami lub środowiskami hostingowymi oraz pytania o konfigurację są tu mile widziane.

Adres e-mail nie jest publikowany. Pola obowiązkowe oznaczono gwiazdką.

ALL ARTICLES & CATEGORIES

CCTV

Śledź tę kategorię przez RSS

Cloud & AI

Śledź tę kategorię przez RSS

Data Privacy

Wszystkie artykuły w tej kategorii (14) Śledź tę kategorię przez RSS

Digital Analytics

Wszystkie artykuły w tej kategorii (49) Śledź tę kategorię przez RSS

Digital Marketing

Wszystkie artykuły w tej kategorii (33) Śledź tę kategorię przez RSS

IT & Networks

Wszystkie artykuły w tej kategorii (17) Śledź tę kategorię przez RSS

Music Production

Śledź tę kategorię przez RSS

Raspberry Pi

Śledź tę kategorię przez RSS

Smart Home

Wszystkie artykuły w tej kategorii (18) Śledź tę kategorię przez RSS

Tworzenie stron internetowych

Śledź tę kategorię przez RSS

Wtyczki i triki WordPress

Śledź tę kategorię przez RSS