24.09.2026 · 4 хв читання

WordPress 7.1.2 — оновлення безпеки: що це означає для вашого магазину на WooCommerce

WordPress 7.1.2 закриває критичну вразливість CVE-2026-87902: на частині сайтів вона дає виконати чужий код. Які магазини під загрозою і що зробити сьогодні.

Чи вразливий ваш магазин?

Три питання про ваш магазин — і ви побачите, як далеко пройде зловмисник.

Перевірити за хвилину

22 вересня вийшов WordPress 7.1.2 — оновлення безпеки. Воно закриває одну вразливість з рівнем «критичний»: 9,2 з 10. На частині сайтів вона дає зловмиснику, який навіть не увійшов в адмінку, виконати свій код на сервері. WordPress радить оновитися негайно.

Для магазину «чужий код на вашому сервері» — це дані покупців, замовлення і сама сторінка оформлення замовлення, за дев’ять тижнів до найгарячіших вихідних року. Ось як зрозуміти, чи вразливий ваш магазин, і що зробити сьогодні.

Коротка відповідь

Оновіться до WordPress 7.1.2 сьогодні. Атакувати так можна лише частину магазинів, але з’ясовувати це довше, ніж оновитися.

  • Атаці потрібна певна тема: названі Neve, Hestia, Sydney, Twenty Twelve і Twenty Fourteen, а також будь-яка тема з папкою, назва якої починається з “page-“
  • І певне налаштування сервера — воно типове для хостингу на cPanel з PHP старішим за 8.5
  • Якщо у вашому магазині вимкнені автооновлення — так часто буває, коли сайт веде агенція чи розробник, — нічого не оновилося само

Що виправляє WordPress 7.1.2

ВипускWordPress 7.1.2, 22 вересня 2026
РівеньКритичний, 9,2 з 10 — CVE-2026-87902
Хто може атакуватиБудь-хто. Входити в адмінку не потрібно
Що може зробитиЗмусити WordPress завантажити обраний PHP-файл із сервера. Якщо збігаються умови нижче — виконати свій код
Виправлено у7.1.2 і у виправлених випусках усіх старших гілок аж до 4.7: 7.0.6, 6.9.9, 6.8.10 і так далі
Хто знайшовRobert Ressl — і відповідально повідомив розробникам

Чи вразливий ваш магазин без 7.1.2?

Атаці потрібні три відчинені двері одночасно: старий WordPress, певна тема і певний сервер. Дайте три відповіді про свій магазин — і побачите, як далеко пройде зловмисник.

Перевірте свій магазин

Чи вразливий ваш магазин до CVE-2026-87902?

  1. Будь-хто в інтернеті, без входу в адмінку
  2. Не оновлено
  3. Тема
  4. Сервер
  5. Чужий код на вашому сервері
  1. Магазин працює на WordPress старішому за 7.1.2 або за виправлений випуск своєї гілки?

  2. У активній темі чи в її батьківській темі є папка верхнього рівня, назва якої починається з «page-»? У Neve, Hestia, Sydney, Twenty Twelve і Twenty Fourteen є

  3. Магазин працює на cPanel з PHP старішим за 8.5 або в офіційному Docker-образі PHP?

Дайте відповіді — схема покаже, як далеко пройде зловмисник.

Що входить у повну перевірку

Ваші відповіді залишаються у цьому браузері.

Які теми й сервери під загрозою: Neve, Hestia, Sydney, Twenty Twelve і Twenty Fourteen

1. Тема. В активній темі або в її батьківській темі є папка верхнього рівня, назва якої починається з page-, — наприклад, page-templates. У повідомленні названі Twenty Twelve, Twenty Fourteen і популярні Neve, Hestia та Sydney. Тримати шаблони сторінок у папці page-templates — поширена звичка, тож під умову може потрапити й тема, якої немає у списку.

2. Сервер. Зловмиснику потрібен відповідний PHP-файл, який сервер може прочитати. Відомий шлях — через pearcmd.php з PEAR, коли увімкнене налаштування PHP register_argc_argv. За повідомленням, під загрозою офіційний Docker-образ PHP і стандартне налаштування cPanel з PHP старішим за 8.5.

Простими словамиСтарого WordPress самого по собі мало: мають бути відчинені ще замок теми і замок сервера. Тему можна перевірити самому за хвилину. Сервер — питання до хостингу чи розробника, тому оновитися швидше, ніж з’ясовувати.

Чому автооновлення могли вас не врятувати

WordPress сам ставить оновлення безпеки, якщо увімкнені автоматичні фонові оновлення. У багатьох магазинах їх вимкнули свідомо: сайт викладають з Git, агенція оновлює все пакетом або WordPress веде хостинг. Тоді 7.1.2 чекає, поки хтось його поставить.

Наш власний сайт налаштований саме так, тож цього тижня оновлення піде звичайним випуском, а не само. Відкрийте Консоль → Оновлення у своєму магазині й подивіться, що там написано.

Що це означає для Black Friday

Це єдиний вид змін, який іде навіть під час заморозки коду: виправлення безпеки, перевірене на копії, потім — на бойовий сайт.

І саме тому ми оновлюємо магазини в жовтні. WordPress переніс це виправлення і в старі версії, але активно підтримується лише остання. Магазин, який тримає все актуальним, ставить таке виправлення за годину. Магазину, який пропустив рік оновлень, зазвичай спершу потрібне коло оновлень плагінів і теми — таку роботу краще робити в жовтні, а не за тиждень до піку.

Що зробити сьогодні

Відмічайте по ходу

WordPress 7.1.2: перевірте магазин за п'ять хвилин

Або пройдемо це разом з вами

Ваші відмітки залишаються у цьому браузері.

Для вашого розробника

  • Виправлені версії: 7.1.2, 7.0.6, 6.9.9, 6.8.10, 6.7.9 і так далі аж до 4.7.37 — повний список у повідомленні.
  • Тема: ls -d wp-content/themes/<theme>/page-*/ для активної теми та її батьківської.
  • Сервер: перевірте register_argc_argv для того PHP, який віддає сайт, — сторінкою phpinfo, а не в командному рядку, де він зазвичай і так увімкнений, — і чи є pearcmd.php в include path PHP.
  • Викладка з Git: якщо в wp-config.php є AUTOMATIC_UPDATER_DISABLED або DISALLOW_FILE_MODS, ядро оновлюють у репозиторії й викладають як звичайний випуск.
  • Якщо до оновлення магазин відповідав усім умовам: пошукайте нових адміністраторів, PHP-файли у wp-content/uploads і нещодавно змінені файли теми.

Якщо простіше, щоб це зробили ми

Тримати WordPress, WooCommerce і плагіни актуальними, разом з оновленнями безпеки, — частина нашої підтримки WooCommerce. Якщо хочете знати, де ще ваш магазин вразливий, — це наш аудит безпеки WordPress.