Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal — Справочные заметки и конфигурации для устранения CVE-2026-87902 — уязвимости обхода пути и LFI без аутентификации в ядре WordPress, объединяемой в цепочку до RCE, с правилами усиления защиты для Nginx, Apache и PHP. | Kitploit
Инструменты/GitHubGitHub/rabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal
Оборонительные ИнструментыАнализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubrabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal

CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Справочные заметки и конфигурации для устранения CVE-2026-87902 — уязвимости обхода пути и LFI без аутентификации в ядре WordPress, объединяемой в цепочку до RCE, с правилами усиления защиты для Nginx, Apache и PHP.

Репозиторий
141 день назадЕщё не проверено
Поделиться

🚨 CVE-2026-87902: Обход пути без аутентификации в ядре WordPress и устранение RCE

CVE-2026-87902 Видеоразбор

🔴 Смотрите полный разбор и руководство по устранению:
👉 Нажмите здесь, чтобы посмотреть на YouTube


📖 Обзор

Этот репозиторий содержит экстренные справочные заметки, правила защиты веб-сервера и конфигурации усиления безопасности, рассмотренные в нашем техническом анализе CVE-2026-87902 (CVSS 9.2, критический уровень).

CVE-2026-87902 затрагивает версии ядра WordPress с 4.7.0 по 7.1.1. Уязвимость позволяет неаутентифицированному удалённому злоумышленнику выполнить обход пути и локальное включение файлов (LFI) через функции разрешения шаблонов темы (locate_template / get_page_template), что может быть скомбинировано с такими средами, как pearcmd.php, для достижения полного удалённого выполнения кода (RCE).


⚡ Краткая справка по устранению

1. Отключите register_argc_argv в php.ini

Отключение этой настройки нейтрализует инъекцию аргументов командной строки через веб-запросы (например, вектор RCE через pearcmd.php):

root@kitploit:~
register_argc_argv = Off


2. Правило Nginx WAF / обратного прокси

Блокируйте неаутентифицированные последовательности обхода пути, передаваемые через параметр запроса pagename:

root@kitploit:~
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
    return 403;
}


3. Apache (.htaccess / VirtualHost)

root@kitploit:~
RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]


4. Официальное обновление ядра (WP-CLI)

Немедленно обновите ваш экземпляр WordPress до исправленного релиза 7.1.2 или до конкретного бэкпортированного релиза безопасности вашей ветки:

root@kitploit:~
wp core update --version=7.1.2


📺 Связь и подписка

  • YouTube: @ccnadailytips)
  • Темы: корпоративные сети, межсетевые экраны Fortinet, администрирование Linux и разборы по кибербезопасности.

Отказ от ответственности: Этот репозиторий и видеоурок предоставлены строго в образовательных целях и для целей усиления безопасности по принципу эшелонированной защиты.

root@kitploit:~
http://googleusercontent.com/youtube_content/1

Скачать инструмент