CVE-2026-87902 WordPress hiba: frissíts most

Olvasási idő: ~6 perc

CVE-2026-87902 WordPress hiba: frissíts most

A CVE-2026-87902 WordPress hiba kritikus biztonsági sérülékenység, amely bizonyos körülmények között bejelentkezés nélküli támadónak is lehetővé teheti kód futtatását a szerveren. A CVE-2026-87902 sérülékenységet már aktívan próbálják kihasználni, ezért a WordPress az azonnali frissítést javasolja.

Mi az a CVE-2026-87902 WordPress sérülékenység?

A CVE-2026-87902 egy kritikus WordPress Core biztonsági hiba.

A sérülékenység a WordPress oldalsablon-kezelését érinti. Bizonyos szerver- és sablonbeállítások mellett egy hitelesítés nélküli támadó elérheti, hogy a WordPress az aktív sablon könyvtárán kívül található PHP-fájlt töltsön be.

Ez megfelelő körülmények között távoli kódfuttatáshoz, vagyis RCE-hez vezethet. A sérülékenység CVSS 4.0 pontszáma 9,2.

Aktívan kihasználják a WordPress hibát?

Igen.

A The Hacker News szeptember 24-i beszámolója szerint biztonsági kutatók már a javítás nyilvánosságra kerülését követő órákban támadási kísérleteket észleltek.

A Previdian adatai szerint szeptember 23-tól legalább 68 kihasználási kísérletet rögzítettek. A Patchstack szintén aktív támadási kísérletekről számolt be.

Ez azért fontos, mert itt már nem kizárólag egy elméletben kihasználható biztonsági hibáról van szó.

Minden WordPress weboldal veszélyben van?

Nem minden WordPress oldal támadható automatikusan.

A sérülékenység sikeres kihasználásához több feltételnek egyszerre kell teljesülnie. Többek között az alkalmazott WordPress-sablon és a szerverkörnyezet felépítése is számít.

Ez azonban nem jelenti azt, hogy érdemes kivárni.

A támadók automatizáltan kereshetik a sérülékeny weboldalakat, miközben a javítás már rendelkezésre áll.

Melyik WordPress-verzió javítja a hibát?

A WordPress 7.1.2 szeptember 22-én jelent meg kifejezetten ennek a kritikus biztonsági problémának a javításával.

A WordPress fejlesztői régebbi támogatott ágakhoz is kiadták a javítást, többek között:

WordPress ágJavított verzió
7.17.1.2
7.07.0.6
6.96.9.9
6.86.8.10

A WordPress a javítást régebbi ágakhoz is visszaportolta: a biztonsági frissítés WordPress 4.7-től valamennyi érintett verzióvonalhoz elérhető.
A WordPress hivatalos ajánlása az, hogy a weboldalakat haladéktalanul frissítsék. A jelenleg aktívan támogatott legfrissebb WordPress-verzió a 7.1.2.

Mit tegyek, ha WordPress weboldalam van?

Elsőként ellenőrizd a WordPress verzióját:

WordPress adminisztráció → Vezérlőpult → Frissítések

Ha elérhető biztonsági frissítés, telepítsd.

Frissítés előtt érdemes biztonsági mentést készíteni a weboldal fájljairól és az adatbázisról is.

Ha automatikus WordPress Core-frissítést használsz, elképzelhető, hogy a biztonsági frissítés már települt. Ettől függetlenül érdemes ellenőrizni az aktuális verziószámot. A WordPress szerint az automatikus háttérfrissítést támogató webhelyeken a frissítési folyamat automatikusan elindulhat.

Elég csak a WordPress Core-t frissíteni?

A CVE-2026-87902 javításához a WordPress Core biztonsági frissítése a legfontosabb lépés.

Egy WordPress weboldal biztonsága azonban nem csak a Core verziójától függ. Érdemes rendszeresen frissíteni:

  • a WordPress Core-t,
  • a sablonokat,
  • a bővítményeket,
  • és eltávolítani a már nem használt komponenseket.

A rendszeres mentés szintén alapvető, mert egy sikeres támadás után jelentősen megkönnyítheti a weboldal helyreállítását.

Honnan tudhatom, hogy már megtámadták-e az oldalamat?

Egy frissítés megakadályozhatja a sérülékenység további kihasználását, de önmagában nem bizonyítja, hogy korábban nem történt támadás.

A The Hacker News által idézett támadások során idegen PHP-fájlok létrehozását és szerveroldali fájlmódosításokat is megfigyeltek. Emiatt egy potenciálisan érintett rendszer esetében indokolt lehet a fájlok, naplók és gyanús módosítások ellenőrzése.

Miért fontos most frissíteni?

A biztonsági hibát már aktívan próbálják kihasználni, miközben a javítás rendelkezésre áll.

Ez jelentősen megváltoztatja a kockázatot: nem egy olyan sérülékenységről van szó, amelyhez csak elméleti támadási lehetőség ismert.

A WordPress ezért maga is az azonnali frissítést javasolja.

Röviden

Ha WordPress weboldalad van, most ellenőrizd a verzióját.

A CVE-2026-87902 kritikus biztonsági hiba bizonyos konfigurációk esetén távoli kódfuttatást tehet lehetővé, és már aktív támadási kísérleteket is észleltek.

A legfrissebb WordPress 7.1 ágban a problémát a 7.1.2-es verzió javítja.

Ne halaszd a biztonsági frissítést.

Gyakori kérdések

Mi az a CVE-2026-87902?

Egy kritikus WordPress Core biztonsági sérülékenység, amely bizonyos feltételek mellett hitelesítés nélküli támadónak távoli kódfuttatást tehet lehetővé.

Kihasználják már a CVE-2026-87902 hibát?

Igen. Biztonsági kutatók a javítás megjelenése után rövid időn belül aktív támadási kísérleteket észleltek.

Melyik WordPress-verzióra kell frissíteni?

A 7.1-es ágon WordPress 7.1.2-re. Régebbi támogatott ágakhoz szintén jelentek meg javított verziók.

Automatikusan frissül a WordPress?

Automatikus Core-frissítés esetén elképzelhető, hogy a javítás már feltelepült, de ezt manuálisan is ellenőrizd a Vezérlőpult → Frissítések oldalon.

Frissítés után biztonságban van az oldal?

A frissítés megszünteti ezt a sérülékenységet, de ha az oldal korábban támadható volt, érdemes ellenőrizni a rendszerben történt gyanús módosításokat is.

Forrás

https://thehackernews.com/2026/09/attackers-exploit-wordpress-cve-2026.html

 

Címkék: , , ,