Kritična WordPress ranjivost jezgra
Kompanija WordPress je objavila hitno bezbjednosno ažuriranje koje otklanja kritičnu ranjivost u svom osnovnom softveru, što neovlaštenim zlonamjernim akterima omogućava izvršavanje kôda na daljinu putem lokalnog uključivanja datoteka. Pomenuti propust, identifikovan kao CVE-2026-87902, pogađa verzije ovog sistema od 4.7 do 7.1.1.

Kritična WordPress ranjivost jezgra; Source: Nano Banana 2
WORDPRESS RANJIVOST
WordPress ranjivost izvršavanja kôda na daljinu (eng. remote code execution – RCE), identifikovana kao CVE-2026-87902 (CVSS ocjena 9.2), predstavlja strukturni propust u osnovnoj arhitekturi, gdje neovlašteni pristup mehanizmima za razrješavanje šablona otvara put zlonamjernom softveru. Ova ranjivost je ukorijenjena u načinu na koji parametri prolaze kroz direktorije izvan granica teme, pretvarajući rutinsko uključivanje datoteka u potencijalnu tačku ulaza za proizvoljno izvršavanje, što stvara ozbiljne rizike u određenim serverskim postavkama.
Takve serverske postavke postaju kritična tačka u zastarjelim PHP konfiguracijama gdje određena podešavanja ostaju aktivna, stvarajući plodno tlo za automatizovane vektore iskorištavanja usmjerene na neažurirana okruženja. Kako se tehnika napada razvija, međusobno djelovanje ovih aktivnih podešavanja i savremenih metoda napada pokreće ozbiljna pitanja o životnom ciklusu ranjivosti u ekosistemima koji se oslanjaju na zastarjele baze kôda.
“Napadač koji nije prijavljen može prilikom razrješavanja šablona stranice funkcijom get_page_template() uključiti odabranu, čitljivu lokalnu .php datoteku koja se nalazi izvan direktorija aktivne teme.”
– WordPress –
Mehanika iskorištavanja
Ranjivost CVE-2026-87902 svodi se na način na koji parametar pagename komunicira sa funkcijom za učitavanje šablona stranice. Kada zahtjev sadrži posebno oblikovan pagename, sistem formira kandidatska imena datoteka dodavanjem te vrijednosti unaprijed određenim direktorijima šablona bez dovoljne provjere, što omogućava nizove za prolazak kroz direktorije putem znakova kôdiranih u URL formatu, poput niza za povratak u nadređeni direktorij, čime se otvara put za zaobilaženje sigurnosnih mehanizama.
Ovakav zaobilazak sigurnosnih mehanizama nastaje jer ranije provjere u funkciji za provjeru datoteke važe isključivo za druge parametre, ali ne i za ime datoteke izvedeno iz parametra pagename. Nedostatak filtriranja za ovu određenu putanju unosa stvara kritičnu ranjivost koja zlonamjernim akterima omogućava kretanje kroz direktorije i učitavanje proizvoljnih lokalnih PHP datoteka izvan granica aktivne teme, otkrivajući time temeljnu neujednačenost u samom mehanizmu obrade podataka.
Pomenuta neujednačenost u obradi podataka dodatno se produbljuje nejednakim postupanjem funkcije za dekodiranje URL znakova pri obradi različitih ulaznih vrijednosti unutar mehanizma za odabir šablona. Dok ostali podaci prolaze kroz strogu provjeru, navedeni parametar se direktno dekôdira u kandidatsko ime datoteke bez dodatnih ograničenja, ostavljajući sistem otvorenim za kôdirane nizove za prolazak kroz direktorije i tretirajući ih kao pouzdan unos.
Takav pristup korisnički dostavljenim vrijednostima direktna je posljedica toga što funkcija daje prednost razrješavanju šablona stranica na osnovu navedenih vrijednosti, efektivno ih prihvatajući bez primjene strogih bezbjednosnih granica. Konačni rezultat je situacija u kojoj neovlašteni zlonamjerni akteri mogu ubaciti štetne putanje putem podataka kôdiranih u URL formatu, pokrećući uključivanje neželjenih PHP datoteka bez potrebe za provjerom identiteta ili izmjenama konfiguracije na strani servera.
Uloga konfiguracije servera i dostupnosti datoteka
Prelazak sa lokalnog uključivanja datoteka na izvršavanje kôda na daljinu (RCE) svodi se na određene uslove na strani servera. Da bi se WordPress ranjivost CVE-2026-87902 proširila izvan dometa lokalnog uključivanja datoteka, nalog internet servera mora imati dozvolu za čitanje PHP datoteke koja može izvršiti proizvoljne komande prilikom uključivanja, čime se stvaraju uslovi za širi oblik napada.
Ovakav širi oblik napada često podrazumijeva iskorištavanje sistema za upravljanje paketima putem skripti za izvršavanje komandi, što zahtijeva da PHP opcija za prosljeđivanje argumenata komandne linije bude omogućena. Prisustvo ovakvih datoteka na serveru nije izvjesno, ali postaje podložno iskorištavanju ako se njihove putanje poklope sa nizovima za prolazak kroz direktorije ubačenim putem ove ranjivosti, što direktno uvodi zavisnost od strukture direktorija i podešavanja PHP okruženja.
Pomenuta zavisnost od strukture direktorija i podešavanja PHP okruženja čini suštinu ove WordPress ranjivosti, jer se ona oslanja na međusobno djelovanje ovih elemenata. Teme koje sadrže direktorij page-templates na najvišem nivou služe kao most zlonamjernim akterima za ciljanje datoteka izvan standardnih lokacija tema, pod uslovom da su takvi direktoriji uopšte prisutni.
Čak i uz prisustvo takvih direktorija, iskorištavanje zahtijeva da čitljive PHP datoteke postoje na dostupnim serverskim putanjama, što su uslovi koji se znatno razlikuju u različitim serverskim okruženjima . Ova promjenjivost objašnjava zašto nisu sve ranjive WordPress instalacije odmah podložne izvršavanju kôda na daljinu putem navedenog propusta, a dodatnu složenost unosi i način na koji se nalog internet servera izvršava.
Način na koji se nalog internet servera izvršava dodatno komplikuje posljedice iskorištavanja. Ako dozvole dodijeljene ovom procesu ograničavaju pristup za pisanje ili izoluju kritične sistemske datoteke, zlonamjerni akteri mogu postići samo ograničeno izvršavanje kôda, a ne potpuno preuzimanje kontrole nad serverom, čime se granice uspješnog napada sužavaju.
Sužene granice napada ukazuju na to da uticaj ranjivosti CVE-2026-87902 ne zavisi isključivo od propusta u osnovnom sistemu, već i od pogrešnih konfiguracija u PHP podešavanjima i dozvolama za datoteke koje se protežu izvan samog sistema za upravljanje sadržajem.
Razvoj tehnika iskorištavanja
Zlonamjerni akteri koji iskorištavaju WordPress ranjivost CVE-2026-87902 prešli su sa početnog izviđanja na etapno izvršavanje, koristeći određene instrukcije za potvrdu uspjeha napada. Ispitivanja u ranoj fazi često upisuju bezopasne oznake poput CVE-2026-87902-POC-OK ili njihove prikrivene varijante u privremene direktorije kao što je /tmp, čime označavaju prisustvo ranjivog okruženja bez neposrednog iskorištavanja i time pripremaju teren za dublju analizu mrežne infrastrukture.
Takav postupak zlonamjernim akterima omogućava da izdvoje sisteme koji ispunjavaju uslove za kasnije djelovanje pod povoljnijim okolnostima, jer pomenute oznake imaju dvostruku svrhu: provjeru uslova za iskorištavanje i sastavljanje popisa ugroženih okruženja. Time se stvara temelj za dublje ispitivanje serverskih postavki, koje zahtijeva precizno razumijevanje serverskog okruženja.
Procjena navedenih postavki započinje fazom provjere putem naredbe za prikaz konfiguracije, u kojoj zlonamjerni akteri pokušavaju izvršiti komande koje otkrivaju parametre servera. Time se potvrđuje da li su kritične komponente, poput skripti za izvršavanje komandi sistema za upravljanje paketima, dostupne, odnosno da li je PHP opcija za prosljeđivanje argumenata komandne linije omogućena, što otvara prostor za sljedeći korak u nizu.
Ovu fazu prati izvršavanje naredbe za pravljenje konfiguracione datoteke, koja iskorištava iste uslove za upis proizvoljnih zapisa pod kontrolom zlonamjernih aktera, često prikrivenih kao bezopasne privremene datoteke, ali sa ugrađenim zlonamjernim kôdom, čime se stiče mogućnost uticaja na sistemske zapise na najvišem nivou.
Sticanjem takvih dozvola, lokalno uključivanje datoteka niskog uticaja pretvara se u potpuno izvršavanje kôda na daljinu. Ovaj proces zaobilazi tradicionalne bezbjednosne granice bez potrebe za direktnom svjesnom radnjom korisnika ili provjerom identiteta, namećući potrebu za visokim stepenom automatizacije kako bi cijeli proces ostao ispod radara bezbjednosnih alata.
Takva potreba za opreznošću dovela je do pojave automatizovanih alata i skripti koje ubrzavaju pomenuti proces, pri čemu korisnički agenti poput cve-2026-87902-poc/1.0 i nuclei-cve-2026-87902 aktivno ispituju ranjivosti uz istovremeno smanjenje rizika od otkrivanja. Ovakvi alati često daju prednost izviđanju nad trenutnim iskorištavanjem, omogućavajući zlonamjernim akterima da mapiraju ranjiva okruženja prije raspoređivanja zlonamjernog kôda koji povećava privilegije ili uspostavlja trajni pristup, čime se zlonamjernim akterima osigurava značajna operativna prednost.
Ova stečena prednost ogleda se u razdvajanju radnji u posebne faze, poput provjere i izvršavanja, što odražava modularnu prirodu ovakvih napada. Riječ je o pristupu usmjerenom na izbjegavanje aktiviranja odbrambenih mehanizama tokom početnih etapa, čime se garantuje dugoročna prikrivenost unutar ugroženih sistema.
Obim izloženosti okruženja
WordPress ranjivost CVE-2026-87902 neravnomjerno pogađa okruženja u kojima se podrazumijevane konfiguracije servera poklapaju sa uslovima za iskorištavanje. Na primjer, zvanična PHP Docker slika, koja podrazumijevano omogućava opciju za prosljeđivanje argumenata komandne linije, stvara direktan put zlonamjernim akterima da iskoriste komponente sistema za upravljanje paketima, poput skripti za izvršavanje komandi. Isto tako, cPanel okruženja koja koriste PHP verzije starije od 8.5 nenamjerno izlažu sisteme ovom propustu zbog zastarjelih postavki koje daju prednost kompatibilnosti u odnosu na bezbjednost.
Ovakva okruženja nisu po svojoj prirodi zlonamjerna, već odražavaju sistemsku tromost u održavanju ažuriranih konfiguracija servera. To pojačava rizik od iskorištavanja bez potrebe za namjernim pogrešnim podešavanjima od strane administratora, a navedena tromost direktno se prenosi i na strukturu samih tema.
Takva tromost najvidljivija je kod zastarjelih WordPress tema kao što su Twenty Twelve i Twenty Fourteen, uz dodatne opcije poput Neve i Hestia, jer njihove strukture direktorija nenamjerno olakšavaju lanac napada zlonamjernim akterima. Ove teme često nemaju moderne bezbjednosne zaštite, što ih čini glavnim metama onih koji nastoje iskoristiti ovu ranjivost putem predvidljivih putanja datoteka.
Prisustvo takvih tema na starijim instalacijama dodatno proširuje domet ovog propusta, čak i kada su novije verzije ispravljene. Ovo ukazuje na širi izazov: zastarjela infrastruktura ostaje izložena dugo nakon što su ispravke dostupne, stvarajući jaz između bezbjednosnih ažuriranja i stvarne primjene mjera ublažavanja, što jasno oslikava neusklađenosti unutar samih ekosistema pružalaca usluga.
Navedene razlike u pristupima dodatno naglašavaju kako ova ranjivost otkriva nejednakosti među pružaocima usluga. Dok okruženja u oblaku, kao što je Docker, daju prednost modularnosti, mogu zanemariti šire uticaje podrazumijevanih postavki koje nenamjerno omogućavaju puteve za iskorištavanje. Tradicionalni modeli zajedničkog dijeljena servera, poput cPanel postavki sa PHP verzijama ispod 8.5, teško naglašavaju jednostavnost korištenja sa strogom bezbjednošću, ostavljajući korisnike koji se oslanjaju na zastarjele konfiguracije izloženima riziku.
Ovi faktori okruženja dodatno povećavaju opasnost, osiguravajući da čak i manji previdi u upravljanju serverom mogu pretvoriti tehnički propust u efikasan način iskorištavanja za zlonamjerne aktere. Time se naglašava potreba za sveobuhvatnim pristupom bezbjednosti koji nadilazi same ispravke softvera.
ZAKLJUČAK
Otkrivanje ove WordPress ranjivosti ukazuje na trajni sukob između brzog razvoja softvera i sistemske tromosti zastarjele infrastrukture. Iako je sam propust uslovljen preciznim stanjem na strani servera, mehanika njegovog iskorištavanja – korištenje nizova za prolazak kroz direktorije radi zaobilaženja provjera razrješavanja šablona – otkriva dublji nedostatak u načinu na koji WordPress jezgro rukuje nepouzdanim unosom.
Navedeni nedostatak u obradi nepouzdanih podataka nije izolovan slučaj, već dio šireg obrasca u kojem se temeljne pretpostavke o uključivanju datoteka i svjesnoj radnji korisnika neprestano stavljaju na probu novim napadačkim vektorima. Brzina kojom su automatizovani alati poput Nuclei ili prilagođene skripte počeli da ispituju ovaj propust odmah nakon ispravke naglašava pretvaranje takvih ranjivosti u lako dostupnu robu, čime one postaju uobičajene mete u kampanjama koje pokreću botnet mreže.
Navedene automatizovane aktivnosti razotkrivaju kritično kašnjenje u primjeni ispravki širom različitih okruženja. Činjenica da je verzija 7.1.2 otklonila neposrednu ranjivost ne mijenja utisak da ogroman obim pogođenih izdanja, od 4.7 do 7.1, ukazuje na to da zastarjeli sistemi ostaju ranjivi dugo nakon objavljivanja ispravki.
Dugotrajna izloženost ovakvih zastarjelih instalacija otvara prostor u kojem zlonamjerni akteri mogu iskoristiti pogrešno konfigurisane servere ili zastarjele teme bez potrebe za direktnim pristupom administrativnim okruženjima. Uslovna priroda ove ranjivosti, koja zavisi od komponenti sistema za upravljanje paketima i opcije za prosljeđivanje argumenata komandne linije, dodatno otežava ublažavanje posljedica jer branioci sada moraju provjeriti ne samo WordPress verzije, već i PHP konfiguracije i strukture tema.
Složena priroda ovih provjera ukazuje na širu posljedicu, a to je prihvatanje putanja za neovlašteno iskorištavanje unutar CMS ekosistema. Ranjivost CVE-2026-87902 u WordPress okruženju pokazuje kako jedan propust može postati ključna tačka za bočno kretanje, omogućavajući zlonamjernim akterima da preusmjere djelovanje sa uključivanja datoteka na trajne stražnje ulaze ili krađu podataka.
Takav zaokret ka uspostavljanju trajnih stražnjih ulaza nameće pitanje da li trenutni bezbjednosni mehanizmi odgovarajuće uzimaju u obzir povezane rizike ovakvih temeljnih procesa u okruženjima gdje podrazumijevane konfiguracije i dodaci trećih strana pojačavaju izloženost. Dok WordPress nastavlja da unapređuje svoju odbranu, ostaje dilema da li će otkloniti ove sistemske propuste ili će samo popraviti simptome dok dublje ranjivosti ostanu neispitane.
PREPORUKE
CVE-2026-87902 kritična ranjivost pogađa gotovo deceniju izdanja WordPressa i ne zahtijeva provjeru identiteta niti svjesnu radnju korisnika. Sljedeće preporuke mogu pomoći u jačanju bezbjednosti i smanjenju izloženosti:
- Neposredno nadograditi WordPress na verziju 7.1.2 ili najnovije izdanje. Instalacije bez ispravki ostaju ranjive, a zlonamjerni akteri aktivno ispituju stranice koristeći poznate obrasce iskorištavanja. Odgađanje nadogradnji povećava rizik od ugrožavanja.
- Provjeriti aktivne teme radi utvrđivanja struktura direktorija koje bi mogle omogućiti iskorištavanje, poput direktorija na najvišem nivou koji počinju sa “page-” (npr. page-templates). Teme poput Twenty mogu nenamjerno izložiti putanje koje se mogu iskoristiti ako nisu bezbjedno konfigurisane.
- Onemogućiti ili ukloniti PEAR komponente, uključujući php, iz okruženja servera. Ove datoteke se često koriste u napadima izvršavanja kôda na daljinu kada se kombinuju sa lancem iskorištavanja ove ranjivosti. Njihovo prisustvo na serveru značajno povećava rizik.
- Provjeriti PHP postavke poput register_argc_argv i osigurati da su postavljene na isključeno. Ova konfiguracija se može iskoristiti tokom napada za manipulaciju vrijednostima komandne linije, što omogućava proizvoljno izvršavanje kôda ako ostane omogućeno.
- Primijeniti pravila zaštitnog zida za internet aplikacije (eng. web application firewall – WAF) za blokiranje zahtjeva koji sadrže nizove za prolazak kroz direktorije ili sumnjive putanje datoteka. Praćenje kôdiranih obrazaca ../ u saobraćaju prema korisničkom dijelu od ključnog je značaja za rano otkrivanje pokušaja iskorištavanja.
- Ograničiti dozvole za upis u direktorije servera i ograničiti PHP mogućnost da izvršava datoteke izvan određenih područja. Ovo smanjuje vjerovatnoću da zlonamjerni akteri upišu zlonamjerne kôdove ili iskoriste pogrešno konfigurisane putanje uključivanja.
- Pregledati istoriju HTTP zapisa radi utvrđivanja neuobičajenih zahtjeva za prolazak kroz direktorije ili ponovljenih obrazaca pristupa koji ciljaju .php datoteke van tema. Ovo bi moglo ukazivati na aktivno ispitivanje automatizovanim alatima koji traže ranjive instalacije.
- Omogućiti detaljno bilježenje PHP grešaka, pristupa serveru i izmjena datoteka, uz redovno praćenje ovih zapisa. Neuobičajena aktivnost, poput novih PHP datoteka u direktorijima sa dozvolom za upis, može najaviti pokušaje iskorištavanja.
- Koristiti bezbjednosne dodatke ili sisteme za otkrivanje upada koji otkrivaju određene obrasce lokalnog uključivanja datoteka i izvršavanja kôda na daljinu povezane sa CVE-2026-87902. Ovi alati mogu označiti sumnjivo ponašanje, čak i ako je sama ranjivost ispravljena.
- Sprovesti penetracijska testiranja na nadograđenim instalacijama radi potvrde da su svi putevi iskorištavanja efikasno blokirani, posebno u okruženjima sa zastarjelim temama ili prilagođenim konfiguracijama servera.
- Informisati administratore i programere o rizicima ranjivosti CVE-2026-87902, uz naglašavanje hitnosti nadogradnji i učvršćivanja postavki. Svijest smanjuje šansu za ljudsku grešku koja odlaže kritične korake otklanjanja nedostataka.
- Primijeniti ispravke respektivno na starije WordPress verzije (npr. 4.7–7.1.1) ako neposredna potpuna nadogradnja nije izvodljiva, jer ova izdanja ostaju ranjiva dok se ne isprave.
- Pratiti nove alate za iskorištavanje ili znakove ugroženosti posebne za određenu kampanju, poput zlonamjernih identifikatora korisničkih programa ili imena datoteka povezanih sa napadima CVE-2026-87902. Proaktivno otkrivanje je ključno za ublažavanje rizika.
Kombinovanjem neposrednih nadogradnji, učvršćivanja postavki i stalnog praćenja, organizacije mogu značajno smanjiti svoju izloženost pokušajima iskorištavanja i umanjiti uticaj bilo kakvih uspješnih napada.












