← Sve vesti
Ranjivosti 24. septembar 2026. Patchstack

Peta zakrpa jezgra WordPressa za deset nedelja, napadači krenuli u pohod posle pet sati

Manje od pet sati posle izlaska WordPressa 7.1.2 napadači su počeli da pretražuju internet u potrazi za sajtovima koji zakrpu još nisu dobili, a dan kasnije krenuli su i pravi pokušaji napada. To je zabeležila firma Patchstack, koja se bavi zaštitom WordPress sajtova. Zakrpa, izdata 22. septembra, zatvara propust CVE-2026-87902 u samom jezgru WordPressa, ocenjen sa 9,2 od 10. Pogođene su sve verzije od 4.7 do 7.1.1, što znači i sajtovi koji nisu pipani deset godina. Kad posetilac otvori veb stranicu, WordPress iz adrese uzima njeno ime i po njemu iz foldera teme izvlači šablon za prikaz. WordPress to ime inače proverava, ali ne i kad stigne kroz parametar pagename u adresi, pa napadač tu može da ubaci oznaku putanje za „folder iznad” i natera sajt da umesto šablona učita neki drugi PHP fajl sa servera. Za to nije potreban nikakav nalog. Da bi se od toga stiglo do preuzimanja sajta, moraju da se poklope još dva uslova. Aktivna tema mora da ima folder čije ime počinje sa „page-”, kakav imaju neke starije podrazumevane i dosta popularnih komercijalnih tema. Na serveru mora da postoji pearcmd.php, pomoćni PHP alat preko koga napadač može da upiše svoj fajl i zatim ga pokrene, a podešavanje koje to omogućava podrazumevano je uključeno na hostingu sa cPanelom. Patchstack upozorava da mnogo servera ispunjava te uslove i savetuje da se propust tretira kao kritičan, a ne kao uslovan. WordPress je ispravku preneo i na sve starije grane do 4.7, a bezbednosne verzije se po podrazumevanom podešavanju instaliraju same.

Pojašnjenje

Automatsko ažuriranje je ovde spas, ali samo ako zaista radi. Isključuje se lako, jednom komandom u podešavanjima, a može i da ga blokira način na koji je sajt postavljen, pa proverite da li je upaljeno, i da li ste zaista na verziji 7.1.2. Ko WordPress ažurira ručno, a ne radi to često, od sredine jula ima pet visokorizičnih propusta i sve manju verovatnoću da nije u problemu. Jedan od njih bio je i wp2shell, o kome smo pisali u julu, kada je WordPress svojim korisnicima zakrpu isporučio maltene nasilno. Mnogi manji sajtovi žive na deljenom hostingu sa cPanelom, gde je deo uslova za ovaj napad ispunjen sam od sebe. WordPress je otvorenog koda, pa je svaka zakrpa javna čim izađe, i za onoga ko sajt brani i za onoga ko ga napada. Razlika je samo u tome ko je pre pročita.

Preporuke