Пришло вот такое письмо от хостинга:
В WordPress обнаружена критическая уязвимость CVE-2026-87902, затрагивающая ядро WordPress. Уязвимость может позволить неавторизованному злоумышленнику получить доступ к локальным файлам на сервере, а при определённых условиях — выполнить произвольный PHP-код. Проблема находится именно в WordPress Core, поэтому наличие актуальных версий плагинов и темы само по себе не защищает сайт. Ниже список сайтов, на которых нужно обновить wordpress: Почему обновление важно Эксплуатация CVE-2026-87902 не требует наличия учётной записи администратора. Возможность успешной атаки зависит от используемой темы и конфигурации сервера, однако наличие уязвимой версии WordPress уже создаёт потенциальный риск для сайта. Мы рекомендуем не откладывать установку обновления. Если вы не уверены, какая версия WordPress установлена на вашем сайте, либо вам требуется помощь с обновлением, обратитесь в службу поддержки.
04.10.2026 /
Другие сообщения форума
Это письмо является официальным предупреждением о безопасности
Суть предупреждения заключается в следующем:
В ядре WordPress обнаружена критическая уязвимость с идентификатором CVE-2026-87902
Она представляет собой неаутентифицированную уязвимость обхода пути (path traversal) и локального включения PHP-файлов, что при определенных условиях может привести к удаленному выполнению кода (RCE) на сервере
Уязвимость затрагивает версии WordPress с 4.7.0 по 7.1.1, а исправление выпущено в версии 7.1.2
Проблема находится именно в ядре WordPress, поэтому обновление только плагинов или темы не закрывает эту брешь в безопасности
Уязвимость уже добавлена в каталог известных эксплуатируемых уязвимостей (KEV)
Что вам нужно сделать?:
Сделайте резервную копию.
Обновите ядро WordPress. Зайдите в административную панель вашего сайта (адрес вида ваш-сайт.ru/wp-admin). Перейдите в раздел “Консоль” – “Обновления”.
Если доступна новая версия ядра, нажмите кнопку обновления.
Используйте инструменты хостинга, если админ-панель недоступна.
После обновления убедитесь, что сайт открывается, а ваши кастомные PHP-скрипты работают корректно.
P.S.