22 вересня вийшов WordPress 7.1.2 — оновлення безпеки. Воно закриває одну вразливість з рівнем «критичний»: 9,2 з 10. На частині сайтів вона дає зловмиснику, який навіть не увійшов в адмінку, виконати свій код на сервері. WordPress радить оновитися негайно.
Для магазину «чужий код на вашому сервері» — це дані покупців, замовлення і сама сторінка оформлення замовлення, за дев’ять тижнів до найгарячіших вихідних року. Ось як зрозуміти, чи вразливий ваш магазин, і що зробити сьогодні.
Коротка відповідь
Оновіться до WordPress 7.1.2 сьогодні. Атакувати так можна лише частину магазинів, але з’ясовувати це довше, ніж оновитися.
- Атаці потрібна певна тема: названі Neve, Hestia, Sydney, Twenty Twelve і Twenty Fourteen, а також будь-яка тема з папкою, назва якої починається з “page-“
- І певне налаштування сервера — воно типове для хостингу на cPanel з PHP старішим за 8.5
- Якщо у вашому магазині вимкнені автооновлення — так часто буває, коли сайт веде агенція чи розробник, — нічого не оновилося само
Що виправляє WordPress 7.1.2
| Випуск | WordPress 7.1.2, 22 вересня 2026 |
|---|---|
| Рівень | Критичний, 9,2 з 10 — CVE-2026-87902 |
| Хто може атакувати | Будь-хто. Входити в адмінку не потрібно |
| Що може зробити | Змусити WordPress завантажити обраний PHP-файл із сервера. Якщо збігаються умови нижче — виконати свій код |
| Виправлено у | 7.1.2 і у виправлених випусках усіх старших гілок аж до 4.7: 7.0.6, 6.9.9, 6.8.10 і так далі |
| Хто знайшов | Robert Ressl — і відповідально повідомив розробникам |
Чи вразливий ваш магазин без 7.1.2?
Атаці потрібні три відчинені двері одночасно: старий WordPress, певна тема і певний сервер. Дайте три відповіді про свій магазин — і побачите, як далеко пройде зловмисник.
Перевірте свій магазин
Чи вразливий ваш магазин до CVE-2026-87902?
- Будь-хто в інтернеті, без входу в адмінку
- Не оновлено
- Тема
- Сервер
- Чужий код на вашому сервері
-
Магазин працює на WordPress старішому за 7.1.2 або за виправлений випуск своєї гілки?
-
У активній темі чи в її батьківській темі є папка верхнього рівня, назва якої починається з «page-»? У Neve, Hestia, Sydney, Twenty Twelve і Twenty Fourteen є
-
Магазин працює на cPanel з PHP старішим за 8.5 або в офіційному Docker-образі PHP?
Дайте відповіді — схема покаже, як далеко пройде зловмисник.
Що входить у повну перевіркуВаші відповіді залишаються у цьому браузері.
Які теми й сервери під загрозою: Neve, Hestia, Sydney, Twenty Twelve і Twenty Fourteen
1. Тема. В активній темі або в її батьківській темі є папка верхнього рівня, назва якої починається з page-, — наприклад, page-templates. У повідомленні названі Twenty Twelve, Twenty Fourteen і популярні Neve, Hestia та Sydney. Тримати шаблони сторінок у папці page-templates — поширена звичка, тож під умову може потрапити й тема, якої немає у списку.
2. Сервер. Зловмиснику потрібен відповідний PHP-файл, який сервер може прочитати. Відомий шлях — через pearcmd.php з PEAR, коли увімкнене налаштування PHP register_argc_argv. За повідомленням, під загрозою офіційний Docker-образ PHP і стандартне налаштування cPanel з PHP старішим за 8.5.
Простими словамиСтарого WordPress самого по собі мало: мають бути відчинені ще замок теми і замок сервера. Тему можна перевірити самому за хвилину. Сервер — питання до хостингу чи розробника, тому оновитися швидше, ніж з’ясовувати.
Чому автооновлення могли вас не врятувати
WordPress сам ставить оновлення безпеки, якщо увімкнені автоматичні фонові оновлення. У багатьох магазинах їх вимкнули свідомо: сайт викладають з Git, агенція оновлює все пакетом або WordPress веде хостинг. Тоді 7.1.2 чекає, поки хтось його поставить.
Наш власний сайт налаштований саме так, тож цього тижня оновлення піде звичайним випуском, а не само. Відкрийте Консоль → Оновлення у своєму магазині й подивіться, що там написано.
Що це означає для Black Friday
Це єдиний вид змін, який іде навіть під час заморозки коду: виправлення безпеки, перевірене на копії, потім — на бойовий сайт.
І саме тому ми оновлюємо магазини в жовтні. WordPress переніс це виправлення і в старі версії, але активно підтримується лише остання. Магазин, який тримає все актуальним, ставить таке виправлення за годину. Магазину, який пропустив рік оновлень, зазвичай спершу потрібне коло оновлень плагінів і теми — таку роботу краще робити в жовтні, а не за тиждень до піку.
Що зробити сьогодні
Відмічайте по ходу
WordPress 7.1.2: перевірте магазин за п'ять хвилин
Ваші відмітки залишаються у цьому браузері.
Для вашого розробника
- Виправлені версії: 7.1.2, 7.0.6, 6.9.9, 6.8.10, 6.7.9 і так далі аж до 4.7.37 — повний список у повідомленні.
- Тема:
ls -d wp-content/themes/<theme>/page-*/для активної теми та її батьківської. - Сервер: перевірте
register_argc_argvдля того PHP, який віддає сайт, — сторінкою phpinfo, а не в командному рядку, де він зазвичай і так увімкнений, — і чи єpearcmd.phpв include path PHP. - Викладка з Git: якщо в
wp-config.phpєAUTOMATIC_UPDATER_DISABLEDабоDISALLOW_FILE_MODS, ядро оновлюють у репозиторії й викладають як звичайний випуск. - Якщо до оновлення магазин відповідав усім умовам: пошукайте нових адміністраторів, PHP-файли у
wp-content/uploadsі нещодавно змінені файли теми.
Якщо простіше, щоб це зробили ми
Тримати WordPress, WooCommerce і плагіни актуальними, разом з оновленнями безпеки, — частина нашої підтримки WooCommerce. Якщо хочете знати, де ще ваш магазин вразливий, — це наш аудит безпеки WordPress.