
Справочные заметки и конфигурации для устранения CVE-2026-87902 — уязвимости обхода пути и LFI без аутентификации в ядре WordPress, объединяемой в цепочку до RCE, с правилами усиления защиты для Nginx, Apache и PHP.
🔴 Смотрите полный разбор и руководство по устранению:
👉 Нажмите здесь, чтобы посмотреть на YouTube
Этот репозиторий содержит экстренные справочные заметки, правила защиты веб-сервера и конфигурации усиления безопасности, рассмотренные в нашем техническом анализе CVE-2026-87902 (CVSS 9.2, критический уровень).
CVE-2026-87902 затрагивает версии ядра WordPress с 4.7.0 по 7.1.1. Уязвимость позволяет неаутентифицированному удалённому злоумышленнику выполнить обход пути и локальное включение файлов (LFI) через функции разрешения шаблонов темы (locate_template / get_page_template), что может быть скомбинировано с такими средами, как pearcmd.php, для достижения полного удалённого выполнения кода (RCE).
register_argc_argv в php.iniОтключение этой настройки нейтрализует инъекцию аргументов командной строки через веб-запросы (например, вектор RCE через pearcmd.php):
register_argc_argv = Off
Блокируйте неаутентифицированные последовательности обхода пути, передаваемые через параметр запроса pagename:
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
return 403;
}
.htaccess / VirtualHost)RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]
Немедленно обновите ваш экземпляр WordPress до исправленного релиза 7.1.2 или до конкретного бэкпортированного релиза безопасности вашей ветки:
wp core update --version=7.1.2
Отказ от ответственности: Этот репозиторий и видеоурок предоставлены строго в образовательных целях и для целей усиления безопасности по принципу эшелонированной защиты.
http://googleusercontent.com/youtube_content/1