Если у вас сайт на WordPress, версию ядра сейчас действительно стоит проверить. 22 сентября 2026 года WordPress выпустил 7.1.2 и прямо назвал закрытую проблему уязвимостью критической серьёзности. Самое неприятное в ней то, что атакующему не обязательно входить в админку.
По официальному описанию WordPress, неавторизованный атакующий при определённых условиях мог заставить механизм выбора шаблона страницы подключить читаемый локальный PHP файл за пределами каталогов активной темы. Если одновременно совпадали дополнительные условия сервера и темы, это могло привести к удалённому выполнению кода.
Звучит страшно. Но здесь важно не превращать технический факт в панику. Уязвимая версия не означает, что каждый сайт уже взломан. Для успешной атаки нужны дополнительные условия. Однако сам WordPress рекомендует обновиться немедленно, и для production сайта это тот случай, когда откладывать обновление просто нет смысла.
Почему об этой уязвимости стоит знать даже обычному владельцу сайта
Большинство владельцев WordPress думают о безопасности только в момент, когда появляется неизвестный администратор, сайт начинает перенаправлять посетителей или хостинг сообщает о вредоносных файлах. Проблема в том, что тогда речь уже идёт не о профилактике, а о восстановлении.
В случае с WordPress 7.1.2 исправление уже существует. Значит вопрос не в том, стоит ли рисковать, а в том, насколько аккуратно обновить рабочий сайт и проверить его после установки.
Что именно исправил WordPress
Уязвимость получила идентификатор CVE 2026 87902. Она связана с обработкой шаблонов страниц. При определённой конфигурации атакующий мог использовать path traversal и заставить WordPress обратиться к локальному PHP файлу, который не должен участвовать в обычном разрешении шаблона.
Если такой файл был доступен для чтения и окружение удовлетворяло дополнительным условиям, последствия могли дойти до удалённого выполнения кода. Именно поэтому проблема получила критический уровень серьёзности.
Важно и другое. WordPress не утверждает, что любой сайт на старой версии автоматически можно захватить одной ссылкой. Условия эксплуатации имеют значение. Но проверять их на живом магазине методом надежды точно не стоит.
Кому нужно обновляться
Если сайт работает на WordPress 7.1 или 7.1.1, целевая версия сейчас 7.1.2. Исправление также переносится на старые ветки, которые ещё получают security обновления.
Если у вас старая версия WordPress, не надо вслепую нажимать обновление сразу через несколько крупных релизов. Сначала стоит проверить PHP, тему, плагины, резервную копию и совместимость критичных функций.
Почему я бы не нажимал Обновить всё вслепую
Сам патч безопасности нужен. Но рабочий WordPress сайт редко состоит только из ядра. Там есть тема, плагины, формы, кеш, интеграции, cron, API, WooCommerce и иногда старый кастомный код.
Поэтому нормальная последовательность выглядит так. Сначала рабочая резервная копия. Затем проверка версии PHP и ключевых расширений. После этого обновление. И сразу после него проверка сценариев, которые реально приносят деньги или заявки.
Что проверить после обновления
- главную и несколько внутренних страниц
- вход в административную часть
- формы обратной связи
- личный кабинет если он используется
- карточки товаров и вариации WooCommerce
- корзину и оформление заказа
- критичные API интеграции
- фоновые задачи и cron
- PHP ошибки в логах
Для интернет магазина я бы обязательно проверил полный путь от карточки товара до создания заказа. То, что главная открывается без ошибки, ещё ничего не говорит о работе checkout.
А если автоматическое обновление уже установилось
Тогда всё равно стоит проверить текущую версию и основные функции сайта. Автоматическое обновление ядра может пройти успешно, но конфликт проявится только в конкретном сценарии. Например в форме, вариациях товара или старом кастомном шаблоне.
Как понять, что проблема уже могла быть использована
Одно обновление не является расследованием инцидента. Если на сайте появились неизвестные пользователи, неожиданные редиректы, изменённые PHP файлы, странные cron задачи или непонятные запросы в логах, нужна отдельная проверка.
В такой ситуации сначала сохраняют текущее состояние и логи, затем проверяют изменения файлов, пользователей, плагины, тему и доступы. Только после этого имеет смысл считать сайт восстановленным.
Самая опасная ошибка сейчас
Первая ошибка заключается в том, чтобы ничего не делать, потому что сайт пока открывается. Вторая ошибка заключается в том, чтобы обновить сложный production проект без резервной копии и проверки.
Нормальный вариант находится посередине. Обновиться быстро, но контролируемо.
Официальный источник
WordPress опубликовал подробности в официальном сообщении о WordPress 7.1.2. Там прямо указано, что релиз закрывает критическую уязвимость и что обновление рекомендуется установить немедленно.
Если не хотите проверять всё вручную
Если сайт рабочий, принимает заявки или заказы и вы не хотите экспериментировать на production, можно написать A.S Groups. Проверю текущую версию, резервную копию, ключевые функции и логи, затем обновлю WordPress и проверю сайт после установки.
Коротко
WordPress 7.1.2 закрывает реальную критическую уязвимость. Атака не требует авторизации, но для перехода к удалённому выполнению кода нужны дополнительные условия. Поэтому паниковать не нужно. Проверить версию и обновить сайт нужно.
Обсуждение
Вопросы и комментарии
Можно уточнить детали статьи или поделиться своим опытом. Первый комментарий проходит проверку.