Критическая уязвимость в WordPress с оценкой 9.2 затрагивает все версии с 2016 года

A WordPress vulnerability scored 9.2/10 is present in all versions since 2016

В WordPress обнаружена критическая уязвимость обхода пути при разрешении шаблонов страниц, позволяющая неаутентифицированному атакующему подключать произвольные локальные .php-файлы за пределами активной темы. При определённых условиях это приводит к удалённому выполнению кода. Проблема затрагивает все версии начиная с 4.7 и получила оценку 9.2 по CVSS. Исправление выпущено в WordPress 7.1.2 и перенесено во все старые ветки. Уязвимость обнаружил и ответственно раскрыл Robert Ressl.

Неаутентифицированный атакующий может заставить разрешение шаблонов страниц get_page_template() подключить выбранный читаемый локальный .php-файл за пределами каталогов активной темы.

Ещё за этот день

2026-09-22