Злоумышленники уже используют CVE‑2026‑87902, позволяющую без авторизации подключить находящийся на сервере PHP-файл. При определённом сочетании настроек PHP и активной темы это приводит к выполнению кода, подмене сайта и краже доступных серверу данных. Условия эксплуатации подробно описаны в "бюллетене WordPress".
"Агентство кибербезопасности Сингапура" подтверждает активные атаки и публикацию рабочего прототипа. Владельцам сайтов необходимо немедленно проверить обновление ядра: исправление включено в WordPress 7.1.2 и перенесено в поддерживающие обновления старых веток вплоть до 4.7.37. На автоматическое обновление полагаться не следует — установленную версию нужно проверить вручную.
#новости #кибербезопасность #WordPress #уязвимости
@digitaltimeslv
Original in Telegram: https://t.me/digitaltimeslv/10689