Cover Story

Alertă pentru milioane de site-uri: o vulnerabilitate critică a fost descoperită în WordPress

WordPress este una dintre tehnologiile pe care internetul modern s-a construit în ultimii peste 20 de ani. De la bloguri personale și site-uri de prezentare până la publicații, magazine online sau platforme complexe, WordPress poate fi întâlnit aproape peste tot.

Tocmai de aceea, atunci când apare o vulnerabilitate importantă în WordPress Core, problema depășește rapid comunitatea administratorilor de servere și devine relevantă pentru milioane de proprietari de site-uri.


Cauti Gazduire WordPress ? Alege SpeedHost.

PublicitateTransmite informațiile importante direct pe telefon. Descoperă serviciile de trimitere SMS de la GlobalSMS, pentru comunicarea cu clienții afacerii tale.
ro – Găzduire și administrare servere din 2004


Directoratul Național de Securitate Cibernetică (DNSC) a publicat pe 24 septembrie o alertă privind o vulnerabilitate critică identificată în WordPress Core.

Vulnerabilitatea poartă indicativul CVE-2026-87902 și a primit un scor de severitate de 9,2 din 10.

Pe scurt: dacă ai un site WordPress, acesta este unul dintre acele momente în care merită să intri în panoul de administrare și să verifici actualizările.

De ce este atât de importantă o vulnerabilitate WordPress?

Pentru că WordPress nu mai este de mult doar „o platformă pentru bloguri”.

Proiectul a fost lansat în 2003, prima versiune publică WordPress fiind anunțată pe 27 mai 2003. De atunci, platforma open-source s-a dezvoltat într-un ecosistem uriaș de teme, plugin-uri, magazine online și servicii construite în jurul său.

Datele W3Techs din septembrie 2026 arată dimensiunea fenomenului: WordPress este utilizat de aproximativ 40,2% dintre toate site-urile analizate la nivel mondial.

Dacă luăm în calcul doar site-urile pentru care este identificat un sistem de administrare a conținutului, WordPress are o cotă de aproximativ 58,7%. Este, la mare distanță, cel mai utilizat CMS de pe internet.

Asta înseamnă că o problemă descoperită direct în nucleul WordPress poate avea o suprafață de expunere enormă.

Ce a descoperit DNSC

Potrivit alertei DNSC consultate de CloudStory, vulnerabilitatea CVE-2026-87902 afectează modul în care WordPress poate identifica și încărca anumite fișiere PHP utilizate pentru afișarea paginilor.

Fără să intrăm în detalii tehnice inutile pentru majoritatea proprietarilor de site-uri, problema poate permite, în anumite configurații, unui atacator să determine WordPress să acceseze un fișier local care în mod normal nu ar trebui încărcat în acel context.

În scenariile în care sunt îndeplinite mai multe condiții la nivelul temei și al configurației serverului, situația poate deveni mai gravă și poate ajunge până la executarea de cod pe server.

Un element important este că atacul poate fi inițiat fără ca atacatorul să aibă nevoie de un cont de administrator WordPress.

Asta nu înseamnă că orice site WordPress neactualizat poate fi compromis instantaneu. Exploatarea completă depinde și de modul în care este configurat serverul și de tema utilizată.

Dar severitatea problemei este suficient de mare încât atât DNSC, cât și echipa WordPress recomandă actualizarea rapidă.

WordPress a lansat deja soluția

Partea bună este că vulnerabilitatea nu mai este o problemă fără rezolvare.

Pe 22 septembrie 2026, WordPress a publicat versiunea 7.1.2, o actualizare de securitate care remediază vulnerabilitatea critică.

Echipa WordPress recomandă actualizarea imediată a site-urilor.

Fixul a fost distribuit și pentru mai multe ramuri WordPress mai vechi care încă sunt eligibile pentru actualizări de securitate.

WordPress atrage însă atenția asupra unui detaliu important: doar cea mai recentă versiune WordPress este menținută activ, chiar dacă anumite patch-uri critice sunt oferite și pentru versiuni mai vechi.

Cu alte cuvinte, faptul că un site foarte vechi primește ocazional un patch nu este un argument bun pentru a rămâne ani întregi pe o versiune depășită.

Ai un site WordPress? Verificarea durează mai puțin de un minut

Pentru majoritatea utilizatorilor nu este nevoie de comenzi Linux sau de intervenții complicate.

În panoul WordPress accesezi:

Panou de control → Actualizări

și verifici versiunea WordPress instalată.

În acest moment, WordPress 7.1.2 este cea mai recentă versiune publică, lansată pe 22 septembrie 2026.

Dacă site-ul permite actualizările automate de securitate, este posibil ca patch-ul să fi fost deja instalat. Totuși, merită verificat.

Înaintea actualizărilor importante este recomandată și existența unui backup recent al site-ului și al bazei de date.

Problema site-urilor WordPress „uitate”

Vulnerabilitatea readuce în atenție una dintre cele mai frecvente probleme întâlnite pe internet: site-urile care sunt create, funcționează bine câțiva ani și apoi nu mai sunt întreținute.

De multe ori ele continuă să fie accesibile public, dar rulează:

WordPress vechi, plugin-uri care nu au mai fost actualizate de ani de zile, teme abandonate sau versiuni PHP care nu mai beneficiază de suport.

Din perspectiva vizitatorului, site-ul poate părea perfect funcțional.

Din perspectiva securității însă, situația poate fi cu totul alta.

Un site nu trebuie să fie foarte cunoscut pentru a deveni ținta unui atac. O mare parte din scanările pentru vulnerabilități sunt automatizate: roboții caută la scară largă site-uri care rulează versiuni vulnerabile și încearcă exploatarea lor.

De ce sunt atacate inclusiv site-urile mici

Există uneori impresia că „site-ul meu nu interesează pe nimeni”.

Atacatorul nu trebuie însă să fie interesat de compania respectivă.

Un site compromis poate fi folosit pentru:

  • trimiterea de spam;
  • găzduirea unor pagini false;
  • redirecționarea vizitatorilor;
  • distribuirea de malware;
  • atacarea altor sisteme;
  • inserarea unor link-uri SEO;
  • furtul informațiilor disponibile pe site.

În multe cazuri, atacul este complet automatizat.

Tocmai de aceea actualizările de securitate contează și pentru un site cu câteva sute de vizitatori pe lună, nu doar pentru marile magazine online sau publicații.

Un WordPress actualizat este doar primul pas

Actualizarea WordPress Core este cea mai importantă măsură în cazul acestei vulnerabilități, dar securitatea unui site nu se oprește aici.

Un WordPress sănătos înseamnă și:

plugin-uri actualizate, teme actualizate, versiune PHP suportată, backup regulat și eliminarea extensiilor care nu mai sunt utilizate.

Este de asemenea util ca administratorii site-urilor importante să verifice dacă au existat activități neobișnuite înainte de instalarea actualizării.

DNSC recomandă verificarea logurilor și a integrității fișierelor atunci când există suspiciunea unei tentative de exploatare.

Pentru că există o diferență importantă între cele două situații:

actualizarea închide vulnerabilitatea, dar nu elimină automat ceea ce un atacator ar fi putut instala înainte de actualizare.

CloudStory: nu este un motiv de panică, dar este un motiv bun pentru update

În ecosistemul software apar permanent vulnerabilități, iar popularitatea WordPress îl face inevitabil una dintre platformele atent urmărite atât de cercetătorii de securitate, cât și de atacatori.

În cazul CVE-2026-87902 există deja o remediere disponibilă.

Pentru proprietarii de site-uri, concluzia este mult mai simplă decât explicația tehnică a vulnerabilității:

dacă folosiți WordPress, verificați versiunea instalată și aplicați actualizarea de securitate.

Un minut petrecut astăzi în secțiunea de actualizări poate evita mult mai mult timp pierdut ulterior cu recuperarea unui site compromis.

Surse

Directoratul Național de Securitate Cibernetică (DNSC) – „Alertă: Vulnerabilitate critică la nivelul WordPress Core”, publicată la 24 septembrie 2026.

WordPress.org – WordPress 7.1.2 Security Release, 22 septembrie 2026.

W3Techs – statistici privind utilizarea WordPress și piața sistemelor CMS, septembrie 2026.

Alte articole