{"id":9599,"date":"2026-09-26T23:31:51","date_gmt":"2026-09-26T21:31:51","guid":{"rendered":"https:\/\/sajberinfo.com\/?p=9599"},"modified":"2026-09-26T23:31:51","modified_gmt":"2026-09-26T21:31:51","slug":"kriticna-wordpress-ranjivost-jezgra","status":"publish","type":"post","link":"https:\/\/sajberinfo.com\/en\/2026\/09\/26\/kriticna-wordpress-ranjivost-jezgra\/","title":{"rendered":"Kriti\u010dna WordPress ranjivost jezgra"},"content":{"rendered":"<p>Kompanija <em>WordPress<\/em> je <a href=\"https:\/\/github.com\/WordPress\/wordpress-develop\/security\/advisories\/GHSA-7hp8-65ch-5whp\" target=\"_blank\" rel=\"noopener\">objavila hitno bezbjednosno a\u017euriranje<\/a> koje otklanja kriti\u010dnu ranjivost u svom osnovnom softveru, \u0161to neovla\u0161tenim zlonamjernim akterima omogu\u0107ava izvr\u0161avanje k\u00f4da na daljinu putem lokalnog uklju\u010divanja datoteka. Pomenuti propust, identifikovan kao <a href=\"https:\/\/app.opencve.io\/cve\/CVE-2026-87902\" target=\"_blank\" rel=\"noopener\"><em>CVE-2026-87902<\/em><\/a>, poga\u0111a verzije ovog sistema od <em>4.7<\/em> do <em>7.1.1.<\/em><\/p>\n<div id=\"attachment_9605\" style=\"width: 1210px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-9605\" class=\"size-full wp-image-9605\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/Kriticna-WordPress-ranjivost-jezgra.jpg\" alt=\"WordPress ranjivost jezgra\" width=\"1200\" height=\"896\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/Kriticna-WordPress-ranjivost-jezgra.jpg 1200w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/Kriticna-WordPress-ranjivost-jezgra-300x224.jpg 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/Kriticna-WordPress-ranjivost-jezgra-1024x765.jpg 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/Kriticna-WordPress-ranjivost-jezgra-768x573.jpg 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/Kriticna-WordPress-ranjivost-jezgra-16x12.jpg 16w\" sizes=\"auto, (max-width: 1200px) 100vw, 1200px\" \/><p id=\"caption-attachment-9605\" class=\"wp-caption-text\"><em>Kriti\u010dna WordPress ranjivost jezgra; Source: Nano Banana 2<\/em><\/p><\/div>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_88 counter-hierarchy ez-toc-counter ez-toc-custom ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Sadr\u017eaj<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #ffffff;color:#ffffff\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewbox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #ffffff;color:#ffffff\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewbox=\"0 0 24 24\" version=\"1.2\" baseprofile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/26\/kriticna-wordpress-ranjivost-jezgra\/#WORDPRESS_RANJIVOST\" >WORDPRESS RANJIVOST<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/26\/kriticna-wordpress-ranjivost-jezgra\/#Mehanika_iskoristavanja\" >Mehanika iskori\u0161tavanja<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/26\/kriticna-wordpress-ranjivost-jezgra\/#Uloga_konfiguracije_servera_i_dostupnosti_datoteka\" >Uloga konfiguracije servera i dostupnosti datoteka<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/26\/kriticna-wordpress-ranjivost-jezgra\/#Razvoj_tehnika_iskoristavanja\" >Razvoj tehnika iskori\u0161tavanja<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/26\/kriticna-wordpress-ranjivost-jezgra\/#Obim_izlozenosti_okruzenja\" >Obim izlo\u017eenosti okru\u017eenja<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/26\/kriticna-wordpress-ranjivost-jezgra\/#ZAKLJUCAK\" >ZAKLJU\u010cAK<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/26\/kriticna-wordpress-ranjivost-jezgra\/#PREPORUKE\" >PREPORUKE<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"WORDPRESS_RANJIVOST\"><\/span><strong><em>WORDPRESS<\/em> RANJIVOST<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p><em>WordPress<\/em> ranjivost izvr\u0161avanja k\u00f4da na daljinu (eng. <em>remote code execution \u2013 RCE<\/em>), identifikovana kao <em>CVE-2026-87902 <\/em>(<em>CVSS<\/em> ocjena <em>9.2<\/em>), predstavlja strukturni propust u osnovnoj arhitekturi, gdje neovla\u0161teni pristup mehanizmima za razrje\u0161avanje \u0161ablona otvara put <a href=\"https:\/\/sajberinfo.com\/en\/2021\/09\/26\/malware\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjernom softveru<\/a>. Ova ranjivost je ukorijenjena u na\u010dinu na koji parametri prolaze kroz direktorije izvan granica teme, pretvaraju\u0107i rutinsko uklju\u010divanje datoteka u potencijalnu ta\u010dku ulaza za proizvoljno izvr\u0161avanje, \u0161to stvara ozbiljne rizike u odre\u0111enim serverskim postavkama.<\/p>\n<p>Takve serverske postavke postaju kriti\u010dna ta\u010dka u zastarjelim <em>PHP<\/em> konfiguracijama gdje odre\u0111ena pode\u0161avanja ostaju aktivna, stvaraju\u0107i plodno tlo za automatizovane vektore iskori\u0161tavanja usmjerene na nea\u017eurirana okru\u017eenja. Kako se tehnika napada razvija, me\u0111usobno djelovanje ovih aktivnih pode\u0161avanja i savremenih metoda napada pokre\u0107e ozbiljna pitanja o \u017eivotnom ciklusu ranjivosti u ekosistemima koji se oslanjaju na zastarjele baze k\u00f4da.<\/p>\n<p>&nbsp;<\/p>\n<blockquote><p><em>\u201cNapada\u010d koji nije prijavljen mo\u017ee prilikom razrje\u0161avanja \u0161ablona stranice funkcijom get_page_template() uklju\u010diti odabranu, \u010ditljivu lokalnu .php datoteku koja se nalazi izvan direktorija aktivne teme.\u201d<\/em><\/p>\n<p style=\"text-align: right;\"><em>&#8211; WordPress &#8211;<\/em><\/p>\n<\/blockquote>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Mehanika_iskoristavanja\"><\/span><strong>Mehanika iskori\u0161tavanja<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Ranjivost <em>CVE-2026-87902<\/em> svodi se na na\u010din na koji parametar <em>pagename<\/em> komunicira sa funkcijom za u\u010ditavanje \u0161ablona stranice. Kada zahtjev sadr\u017ei posebno oblikovan <em>pagename<\/em>, sistem formira kandidatska imena datoteka dodavanjem te vrijednosti unaprijed odre\u0111enim direktorijima \u0161ablona bez dovoljne provjere, \u0161to omogu\u0107ava nizove za prolazak kroz direktorije putem znakova k\u00f4diranih u <em>URL<\/em> formatu, poput niza za povratak u nadre\u0111eni direktorij, \u010dime se otvara put za zaobila\u017eenje sigurnosnih mehanizama.<\/p>\n<p>Ovakav zaobilazak sigurnosnih mehanizama nastaje jer ranije provjere u funkciji za provjeru datoteke va\u017ee isklju\u010divo za druge parametre, ali ne i za ime datoteke izvedeno iz parametra <em>pagename<\/em>. Nedostatak filtriranja za ovu odre\u0111enu putanju unosa stvara kriti\u010dnu ranjivost koja <a href=\"https:\/\/sajberinfo.com\/en\/2022\/03\/19\/hakeri-crni-sesiri-epizoda-3\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjernim akterima<\/a> omogu\u0107ava kretanje kroz direktorije i u\u010ditavanje proizvoljnih lokalnih <em>PHP<\/em> datoteka izvan granica aktivne teme, otkrivaju\u0107i time temeljnu neujedna\u010denost u samom mehanizmu obrade podataka.<\/p>\n<p>Pomenuta neujedna\u010denost u obradi podataka dodatno se produbljuje nejednakim postupanjem funkcije za dekodiranje <em>URL<\/em> znakova pri obradi razli\u010ditih ulaznih vrijednosti unutar mehanizma za odabir \u0161ablona. Dok ostali podaci prolaze kroz strogu provjeru, navedeni parametar se direktno dek\u00f4dira u kandidatsko ime datoteke bez dodatnih ograni\u010denja, ostavljaju\u0107i sistem otvorenim za k\u00f4dirane nizove za prolazak kroz direktorije i tretiraju\u0107i ih kao pouzdan unos.<\/p>\n<p>Takav pristup korisni\u010dki dostavljenim vrijednostima direktna je posljedica toga \u0161to funkcija daje prednost razrje\u0161avanju \u0161ablona stranica na osnovu navedenih vrijednosti, efektivno ih prihvataju\u0107i bez primjene strogih bezbjednosnih granica. Kona\u010dni rezultat je situacija u kojoj neovla\u0161teni zlonamjerni akteri mogu ubaciti \u0161tetne putanje putem podataka k\u00f4diranih u <em>URL<\/em> formatu, pokre\u0107u\u0107i uklju\u010divanje ne\u017eeljenih <em>PHP<\/em> datoteka bez potrebe za provjerom identiteta ili izmjenama konfiguracije na strani servera.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Uloga_konfiguracije_servera_i_dostupnosti_datoteka\"><\/span><strong>Uloga konfiguracije servera i dostupnosti datoteka<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Prelazak sa lokalnog uklju\u010divanja datoteka na izvr\u0161avanje k\u00f4da na daljinu (<em>RCE<\/em>) svodi se na odre\u0111ene uslove na strani servera. Da bi se <em>WordPress<\/em> ranjivost <em>CVE-2026-87902<\/em> pro\u0161irila izvan dometa lokalnog uklju\u010divanja datoteka, nalog internet servera mora imati dozvolu za \u010ditanje <em>PHP<\/em> datoteke koja mo\u017ee izvr\u0161iti proizvoljne komande prilikom uklju\u010divanja, \u010dime se stvaraju uslovi za \u0161iri oblik napada.<\/p>\n<p>Ovakav \u0161iri oblik napada \u010desto podrazumijeva iskori\u0161tavanje sistema za upravljanje paketima putem skripti za izvr\u0161avanje komandi, \u0161to zahtijeva da <em>PHP<\/em> opcija za proslje\u0111ivanje argumenata komandne linije bude omogu\u0107ena. Prisustvo ovakvih datoteka na serveru nije izvjesno, ali postaje podlo\u017eno iskori\u0161tavanju ako se njihove putanje poklope sa nizovima za prolazak kroz direktorije uba\u010denim putem ove ranjivosti, \u0161to direktno uvodi zavisnost od strukture direktorija i pode\u0161avanja <em>PHP<\/em> okru\u017eenja.<\/p>\n<p>Pomenuta zavisnost od strukture direktorija i pode\u0161avanja <em>PHP<\/em> okru\u017eenja \u010dini su\u0161tinu ove <em>WordPress<\/em> ranjivosti, jer se ona oslanja na me\u0111usobno djelovanje ovih elemenata. Teme koje sadr\u017ee direktorij <em>page-templates<\/em> na najvi\u0161em nivou slu\u017ee kao most zlonamjernim akterima za ciljanje datoteka izvan standardnih lokacija tema, pod uslovom da su takvi direktoriji uop\u0161te prisutni.<\/p>\n<p>\u010cak i uz prisustvo takvih direktorija, iskori\u0161tavanje zahtijeva da \u010ditljive <em>PHP<\/em> datoteke postoje na dostupnim serverskim putanjama, \u0161to su uslovi koji se znatno razlikuju u razli\u010ditim serverskim okru\u017eenjima . Ova promjenjivost obja\u0161njava za\u0161to nisu sve ranjive <em>WordPress<\/em> instalacije odmah podlo\u017ene izvr\u0161avanju k\u00f4da na daljinu putem navedenog propusta, a dodatnu slo\u017eenost unosi i na\u010din na koji se nalog internet servera izvr\u0161ava.<\/p>\n<p>Na\u010din na koji se nalog internet servera izvr\u0161ava dodatno komplikuje posljedice iskori\u0161tavanja. Ako dozvole dodijeljene ovom procesu ograni\u010davaju pristup za pisanje ili izoluju kriti\u010dne sistemske datoteke, zlonamjerni akteri mogu posti\u0107i samo ograni\u010deno izvr\u0161avanje k\u00f4da, a ne potpuno preuzimanje kontrole nad serverom, \u010dime se granice uspje\u0161nog napada su\u017eavaju.<\/p>\n<p>Su\u017eene granice napada ukazuju na to da uticaj ranjivosti <em>CVE-2026-87902<\/em> ne zavisi isklju\u010divo od propusta u osnovnom sistemu, ve\u0107 i od pogre\u0161nih konfiguracija u <em>PHP<\/em> pode\u0161avanjima i dozvolama za datoteke koje se prote\u017eu izvan samog sistema za upravljanje sadr\u017eajem.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Razvoj_tehnika_iskoristavanja\"><\/span><strong>Razvoj tehnika iskori\u0161tavanja<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Zlonamjerni akteri koji iskori\u0161tavaju <em>WordPress<\/em> ranjivost <em>CVE-2026-87902<\/em> pre\u0161li su sa po\u010detnog izvi\u0111anja na etapno izvr\u0161avanje, koriste\u0107i odre\u0111ene instrukcije za potvrdu uspjeha napada. Ispitivanja u ranoj fazi \u010desto upisuju bezopasne oznake poput <em>CVE-2026-87902-POC-OK<\/em> ili njihove prikrivene varijante u privremene direktorije kao \u0161to je <em>\/tmp<\/em>, \u010dime ozna\u010davaju prisustvo ranjivog okru\u017eenja bez neposrednog iskori\u0161tavanja i time pripremaju teren za dublju analizu mre\u017ene infrastrukture.<\/p>\n<p>Takav postupak zlonamjernim akterima omogu\u0107ava da izdvoje sisteme koji ispunjavaju uslove za kasnije djelovanje pod povoljnijim okolnostima, jer pomenute oznake imaju dvostruku svrhu: provjeru uslova za iskori\u0161tavanje i sastavljanje popisa ugro\u017eenih okru\u017eenja. Time se stvara temelj za dublje ispitivanje serverskih postavki, koje zahtijeva precizno razumijevanje serverskog okru\u017eenja.<\/p>\n<p>Procjena navedenih postavki zapo\u010dinje fazom provjere putem naredbe za prikaz konfiguracije, u kojoj zlonamjerni akteri poku\u0161avaju izvr\u0161iti komande koje otkrivaju parametre servera. Time se potvr\u0111uje da li su kriti\u010dne komponente, poput skripti za izvr\u0161avanje komandi sistema za upravljanje paketima, dostupne, odnosno da li je <em>PHP<\/em> opcija za proslje\u0111ivanje argumenata komandne linije omogu\u0107ena, \u0161to otvara prostor za sljede\u0107i korak u nizu.<\/p>\n<p>Ovu fazu prati izvr\u0161avanje naredbe za pravljenje konfiguracione datoteke, koja iskori\u0161tava iste uslove za upis proizvoljnih zapisa pod kontrolom zlonamjernih aktera, \u010desto prikrivenih kao bezopasne privremene datoteke, ali sa ugra\u0111enim zlonamjernim k\u00f4dom, \u010dime se sti\u010de mogu\u0107nost uticaja na sistemske zapise na najvi\u0161em nivou.<\/p>\n<p>Sticanjem takvih dozvola, lokalno uklju\u010divanje datoteka niskog uticaja pretvara se u potpuno izvr\u0161avanje k\u00f4da na daljinu. Ovaj proces zaobilazi tradicionalne bezbjednosne granice bez potrebe za direktnom svjesnom radnjom korisnika ili provjerom identiteta, name\u0107u\u0107i potrebu za visokim stepenom automatizacije kako bi cijeli proces ostao ispod radara bezbjednosnih alata.<\/p>\n<p>Takva potreba za oprezno\u0161\u0107u dovela je do pojave automatizovanih alata i skripti koje ubrzavaju pomenuti proces, pri \u010demu korisni\u010dki agenti poput <em>cve-2026-87902-poc\/1.0<\/em> i <em>nuclei-cve-2026-87902<\/em> aktivno ispituju ranjivosti uz istovremeno smanjenje rizika od otkrivanja. Ovakvi alati \u010desto daju prednost izvi\u0111anju nad trenutnim iskori\u0161tavanjem, omogu\u0107avaju\u0107i zlonamjernim akterima da mapiraju ranjiva okru\u017eenja prije raspore\u0111ivanja zlonamjernog k\u00f4da koji pove\u0107ava privilegije ili uspostavlja trajni pristup, \u010dime se zlonamjernim akterima osigurava zna\u010dajna operativna prednost.<\/p>\n<p>Ova ste\u010dena prednost ogleda se u razdvajanju radnji u posebne faze, poput provjere i izvr\u0161avanja, \u0161to odra\u017eava modularnu prirodu ovakvih napada. Rije\u010d je o pristupu usmjerenom na izbjegavanje aktiviranja odbrambenih mehanizama tokom po\u010detnih etapa, \u010dime se garantuje dugoro\u010dna prikrivenost unutar ugro\u017eenih sistema.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Obim_izlozenosti_okruzenja\"><\/span><strong>Obim izlo\u017eenosti okru\u017eenja<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p><em>WordPress<\/em> ranjivost <em>CVE-2026-87902<\/em> neravnomjerno poga\u0111a okru\u017eenja u kojima se podrazumijevane konfiguracije servera poklapaju sa uslovima za iskori\u0161tavanje. Na primjer, zvani\u010dna <em>PHP Docker<\/em> slika, koja podrazumijevano omogu\u0107ava opciju za proslje\u0111ivanje argumenata komandne linije, stvara direktan put zlonamjernim akterima da iskoriste komponente sistema za upravljanje paketima, poput skripti za izvr\u0161avanje komandi. Isto tako, <em>cPanel<\/em> okru\u017eenja koja koriste <em>PHP<\/em> verzije starije od 8.5 nenamjerno izla\u017eu sisteme ovom propustu zbog zastarjelih postavki koje daju prednost kompatibilnosti u odnosu na bezbjednost.<\/p>\n<p>Ovakva okru\u017eenja nisu po svojoj prirodi zlonamjerna, ve\u0107 odra\u017eavaju sistemsku tromost u odr\u017eavanju a\u017euriranih konfiguracija servera. To poja\u010dava rizik od iskori\u0161tavanja bez potrebe za namjernim pogre\u0161nim pode\u0161avanjima od strane administratora, a navedena tromost direktno se prenosi i na strukturu samih tema.<\/p>\n<p>Takva tromost najvidljivija je kod zastarjelih <em>WordPress<\/em> tema kao \u0161to su <em>Twenty Twelve<\/em> i <em>Twenty<\/em> <em>Fourteen<\/em>, uz dodatne opcije poput <em>Neve<\/em> i <em>Hestia<\/em>, jer njihove strukture direktorija nenamjerno olak\u0161avaju lanac napada zlonamjernim akterima. Ove teme \u010desto nemaju moderne bezbjednosne za\u0161tite, \u0161to ih \u010dini glavnim metama onih koji nastoje iskoristiti ovu ranjivost putem predvidljivih putanja datoteka.<\/p>\n<p>Prisustvo takvih tema na starijim instalacijama dodatno pro\u0161iruje domet ovog propusta, \u010dak i kada su novije verzije ispravljene. Ovo ukazuje na \u0161iri izazov: zastarjela infrastruktura ostaje izlo\u017eena dugo nakon \u0161to su ispravke dostupne, stvaraju\u0107i jaz izme\u0111u bezbjednosnih a\u017euriranja i stvarne primjene mjera ubla\u017eavanja, \u0161to jasno oslikava neuskla\u0111enosti unutar samih ekosistema pru\u017ealaca usluga.<\/p>\n<p>Navedene razlike u pristupima dodatno nagla\u0161avaju kako ova ranjivost otkriva nejednakosti me\u0111u pru\u017eaocima usluga. Dok okru\u017eenja u oblaku, kao \u0161to je <em>Docker<\/em>, daju prednost modularnosti, mogu zanemariti \u0161ire uticaje podrazumijevanih postavki koje nenamjerno omogu\u0107avaju puteve za iskori\u0161tavanje. Tradicionalni modeli zajedni\u010dkog dijeljena servera, poput <em>cPanel<\/em> postavki sa <em>PHP<\/em> verzijama ispod 8.5, te\u0161ko nagla\u0161avaju jednostavnost kori\u0161tenja sa strogom bezbjedno\u0161\u0107u, ostavljaju\u0107i korisnike koji se oslanjaju na zastarjele konfiguracije izlo\u017eenima riziku.<\/p>\n<p>Ovi faktori okru\u017eenja dodatno pove\u0107avaju opasnost, osiguravaju\u0107i da \u010dak i manji previdi u upravljanju serverom mogu pretvoriti tehni\u010dki propust u efikasan na\u010din iskori\u0161tavanja za zlonamjerne aktere. Time se nagla\u0161ava potreba za sveobuhvatnim pristupom bezbjednosti koji nadilazi same ispravke softvera.<\/p>\n<p>&nbsp;<\/p>\n<h2><span class=\"ez-toc-section\" id=\"ZAKLJUCAK\"><\/span><strong>ZAKLJU\u010cAK<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Otkrivanje ove <em>WordPress<\/em> ranjivosti ukazuje na trajni sukob izme\u0111u brzog razvoja softvera i sistemske tromosti zastarjele infrastrukture. Iako je sam propust uslovljen preciznim stanjem na strani servera, mehanika njegovog iskori\u0161tavanja \u2013 kori\u0161tenje nizova za prolazak kroz direktorije radi zaobila\u017eenja provjera razrje\u0161avanja \u0161ablona \u2013 otkriva dublji nedostatak u na\u010dinu na koji <em>WordPress<\/em> jezgro rukuje nepouzdanim unosom.<\/p>\n<p>Navedeni nedostatak u obradi nepouzdanih podataka nije izolovan slu\u010daj, ve\u0107 dio \u0161ireg obrasca u kojem se temeljne pretpostavke o uklju\u010divanju datoteka i svjesnoj radnji korisnika neprestano stavljaju na probu novim napada\u010dkim vektorima. Brzina kojom su automatizovani alati poput <em>Nuclei<\/em> ili prilago\u0111ene skripte po\u010deli da ispituju ovaj propust odmah nakon ispravke nagla\u0161ava pretvaranje takvih ranjivosti u lako dostupnu robu, \u010dime one postaju uobi\u010dajene mete u kampanjama koje pokre\u0107u <em>botnet<\/em> mre\u017ee.<\/p>\n<p>Navedene automatizovane aktivnosti razotkrivaju kriti\u010dno ka\u0161njenje u primjeni ispravki \u0161irom razli\u010ditih okru\u017eenja. \u010cinjenica da je verzija <em>7.1.2<\/em> otklonila neposrednu ranjivost ne mijenja utisak da ogroman obim pogo\u0111enih izdanja, od <em>4.7<\/em> do <em>7.1<\/em>, ukazuje na to da zastarjeli sistemi ostaju ranjivi dugo nakon objavljivanja ispravki.<\/p>\n<p>Dugotrajna izlo\u017eenost ovakvih zastarjelih instalacija otvara prostor u kojem zlonamjerni akteri mogu iskoristiti pogre\u0161no konfigurisane servere ili zastarjele teme bez potrebe za direktnim pristupom administrativnim okru\u017eenjima. Uslovna priroda ove ranjivosti, koja zavisi od komponenti sistema za upravljanje paketima i opcije za proslje\u0111ivanje argumenata komandne linije, dodatno ote\u017eava ubla\u017eavanje posljedica jer branioci sada moraju provjeriti ne samo <em>WordPress<\/em> verzije, ve\u0107 i <em>PHP<\/em> konfiguracije i strukture tema.<\/p>\n<p>Slo\u017eena priroda ovih provjera ukazuje na \u0161iru posljedicu, a to je prihvatanje putanja za neovla\u0161teno iskori\u0161tavanje unutar <em>CMS<\/em> ekosistema. Ranjivost <em>CVE-2026-87902<\/em> u <em>WordPress<\/em> okru\u017eenju pokazuje kako jedan propust mo\u017ee postati klju\u010dna ta\u010dka za bo\u010dno kretanje, omogu\u0107avaju\u0107i zlonamjernim akterima da preusmjere djelovanje sa uklju\u010divanja datoteka na trajne stra\u017enje ulaze ili kra\u0111u podataka.<\/p>\n<p>Takav zaokret ka uspostavljanju trajnih stra\u017enjih ulaza name\u0107e pitanje da li trenutni bezbjednosni mehanizmi odgovaraju\u0107e uzimaju u obzir povezane rizike ovakvih temeljnih procesa u okru\u017eenjima gdje podrazumijevane konfiguracije i dodaci tre\u0107ih strana poja\u010davaju izlo\u017eenost. Dok <em>WordPress<\/em> nastavlja da unapre\u0111uje svoju odbranu, ostaje dilema da li \u0107e otkloniti ove sistemske propuste ili \u0107e samo popraviti simptome dok dublje ranjivosti ostanu neispitane.<\/p>\n<p>&nbsp;<\/p>\n<h2><span class=\"ez-toc-section\" id=\"PREPORUKE\"><\/span><strong>PREPORUKE<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p><em>CVE-2026-87902<\/em> kriti\u010dna ranjivost poga\u0111a gotovo deceniju izdanja <em>WordPressa<\/em> i ne zahtijeva provjeru identiteta niti svjesnu radnju korisnika. Sljede\u0107e preporuke mogu pomo\u0107i u ja\u010danju bezbjednosti i smanjenju izlo\u017eenosti:<\/p>\n<ol>\n<li>Neposredno nadograditi <em>WordPress<\/em> na verziju <em>7.1.2<\/em> ili najnovije izdanje. Instalacije bez ispravki ostaju ranjive, a zlonamjerni akteri aktivno ispituju stranice koriste\u0107i poznate obrasce iskori\u0161tavanja. Odga\u0111anje nadogradnji pove\u0107ava rizik od ugro\u017eavanja.<\/li>\n<li>Provjeriti aktivne teme radi utvr\u0111ivanja struktura direktorija koje bi mogle omogu\u0107iti iskori\u0161tavanje, poput direktorija na najvi\u0161em nivou koji po\u010dinju sa \u201c<em>page<\/em>-\u201d (npr. <em>page-templates<\/em>). Teme poput <em>Twenty<\/em> mogu nenamjerno izlo\u017eiti putanje koje se mogu iskoristiti ako nisu bezbjedno konfigurisane.<\/li>\n<li>Onemogu\u0107iti ili ukloniti <em>PEAR<\/em> komponente, uklju\u010duju\u0107i <em>php<\/em>, iz okru\u017eenja servera. Ove datoteke se \u010desto koriste u napadima izvr\u0161avanja k\u00f4da na daljinu kada se kombinuju sa lancem iskori\u0161tavanja ove ranjivosti. Njihovo prisustvo na serveru zna\u010dajno pove\u0107ava rizik.<\/li>\n<li>Provjeriti <em>PHP<\/em> postavke poput <em>register_argc_argv<\/em> i osigurati da su postavljene na isklju\u010deno. Ova konfiguracija se mo\u017ee iskoristiti tokom napada za manipulaciju vrijednostima komandne linije, \u0161to omogu\u0107ava proizvoljno izvr\u0161avanje k\u00f4da ako ostane omogu\u0107eno.<\/li>\n<li>Primijeniti pravila za\u0161titnog zida za internet aplikacije (eng. <em>web application firewall \u2013 WAF<\/em>) za blokiranje zahtjeva koji sadr\u017ee nizove za prolazak kroz direktorije ili sumnjive putanje datoteka. Pra\u0107enje k\u00f4diranih obrazaca <em>..\/<\/em> u saobra\u0107aju prema korisni\u010dkom dijelu od klju\u010dnog je zna\u010daja za rano otkrivanje poku\u0161aja iskori\u0161tavanja.<\/li>\n<li>Ograni\u010diti dozvole za upis u direktorije servera i ograni\u010diti <em>PHP<\/em> mogu\u0107nost da izvr\u0161ava datoteke izvan odre\u0111enih podru\u010dja. Ovo smanjuje vjerovatno\u0107u da zlonamjerni akteri upi\u0161u zlonamjerne k\u00f4dove ili iskoriste pogre\u0161no konfigurisane putanje uklju\u010divanja.<\/li>\n<li>Pregledati istoriju <em>HTTP<\/em> zapisa radi utvr\u0111ivanja neuobi\u010dajenih zahtjeva za prolazak kroz direktorije ili ponovljenih obrazaca pristupa koji ciljaju <em>.php<\/em> datoteke van tema. Ovo bi moglo ukazivati na aktivno ispitivanje automatizovanim alatima koji tra\u017ee ranjive instalacije.<\/li>\n<li>Omogu\u0107iti detaljno bilje\u017eenje <em>PHP<\/em> gre\u0161aka, pristupa serveru i izmjena datoteka, uz redovno pra\u0107enje ovih zapisa. Neuobi\u010dajena aktivnost, poput novih <em>PHP<\/em> datoteka u direktorijima sa dozvolom za upis, mo\u017ee najaviti poku\u0161aje iskori\u0161tavanja.<\/li>\n<li>Koristiti bezbjednosne dodatke ili sisteme za otkrivanje upada koji otkrivaju odre\u0111ene obrasce lokalnog uklju\u010divanja datoteka i izvr\u0161avanja k\u00f4da na daljinu povezane sa <em>CVE-2026-87902<\/em>. Ovi alati mogu ozna\u010diti sumnjivo pona\u0161anje, \u010dak i ako je sama ranjivost ispravljena.<\/li>\n<li>Sprovesti penetracijska testiranja na nadogra\u0111enim instalacijama radi potvrde da su svi putevi iskori\u0161tavanja efikasno blokirani, posebno u okru\u017eenjima sa zastarjelim temama ili prilago\u0111enim konfiguracijama servera.<\/li>\n<li>Informisati administratore i programere o rizicima ranjivosti <em>CVE-2026-87902<\/em>, uz nagla\u0161avanje hitnosti nadogradnji i u\u010dvr\u0161\u0107ivanja postavki. Svijest smanjuje \u0161ansu za ljudsku gre\u0161ku koja odla\u017ee kriti\u010dne korake otklanjanja nedostataka.<\/li>\n<li>Primijeniti ispravke respektivno na starije <em>WordPress verzije<\/em> (npr. <em>4.7\u20137.1.1<\/em>) ako neposredna potpuna nadogradnja nije izvodljiva, jer ova izdanja ostaju ranjiva dok se ne isprave.<\/li>\n<li>Pratiti nove alate za iskori\u0161tavanje ili znakove ugro\u017eenosti posebne za odre\u0111enu kampanju, poput zlonamjernih identifikatora korisni\u010dkih programa ili imena datoteka povezanih sa napadima <em>CVE-2026-87902<\/em>. Proaktivno otkrivanje je klju\u010dno za ubla\u017eavanje rizika.<\/li>\n<\/ol>\n<p>Kombinovanjem neposrednih nadogradnji, u\u010dvr\u0161\u0107ivanja postavki i stalnog pra\u0107enja, organizacije mogu zna\u010dajno smanjiti svoju izlo\u017eenost poku\u0161ajima iskori\u0161tavanja i umanjiti uticaj bilo kakvih uspje\u0161nih napada.<\/p>","protected":false},"excerpt":{"rendered":"<p>Kompanija WordPress je objavila hitno bezbjednosno a\u017euriranje koje otklanja kriti\u010dnu ranjivost u svom osnovnom softveru, \u0161to neovla\u0161tenim zlonamjernim akterima omogu\u0107ava izvr\u0161avanje k\u00f4da na daljinu putem lokalnog uklju\u010divanja datoteka. Pomenuti propust, identifikovan kao CVE-2026-87902, poga\u0111a&#46;&#46;&#46;<\/p>","protected":false},"author":1,"featured_media":9605,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[3591,4508,3410,4510,4509,840,54,4507,4511,4505,4504,2252,4506,3349,76],"class_list":["post-9599","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hronike","tag-azuriranje-sistema","tag-bezbednosni-propust","tag-cyber-security","tag-iskoristavanje-ranjivosti","tag-php-konfiguracija","tag-remote-code-execution","tag-sajber-bezbjednost","tag-sistemska-tromost","tag-upravljanje-paketima","tag-wordpress-jezgro","tag-wordpress-ranjivost","tag-wordpress-vulnerability","tag-zastarjela-infrastruktura","tag-zastita-podataka","tag-zlonamjerni-softver"],"_links":{"self":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9599","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/comments?post=9599"}],"version-history":[{"count":6,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9599\/revisions"}],"predecessor-version":[{"id":9606,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9599\/revisions\/9606"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media\/9605"}],"wp:attachment":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media?parent=9599"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/categories?post=9599"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/tags?post=9599"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}