Ugrás a tartalomra

Heti összefoglaló

Nyílt forráskódú üzleti platformok, 2026. 39. hét: kihasznált WordPress-hiba a 17 CVE élén

Kritikus 9.4 KEV Gyártó: Nyílt forráskódú üzleti platformok 17 érintett biztonsági közlemény Közzétéve

Nyílt forráskódú üzleti platformok, 2026. 39. hét: 17 CVE van hatókörben – 1 kritikus, 8 magas, 8 közepes besorolású. A CVE-2026-87902, egy WordPress-oldalsablon-hiba, amely távoli kódfuttatáshoz (RCE) vezethet, aktívan kihasznált és szerepel a CISA KEV listáján. Elsőként a WordPress és a GLPI javítását végezze el.

A kiadás röviden

A 39. heti összefoglaló a nyílt forráskódú üzleti platformokra vonatkozó, 2026. szeptember 21. és 27. között kiadott biztonsági közleményeket tekinti át. Hatókörébe 17 CVE tartozik: egy kritikus, nyolc magas és nyolc közepes besorolású. A 17 CVE-ből 13 a GLPI-t érinti, a WordPress, a Server, a Frappe Framework és az ERPNext pedig egy-egy hibával szerepel. A heti összeállítást a CVE-2026-87902 vezeti; ez a WordPress oldalsablonjait érintő hiba, amely bizonyos szerver- és témakörülmények között távoli kódfuttatáshoz vezethet. A CISA 2026. szeptember 25-én vette fel a hibát a KEV-listára, az ENISA EUVD-rendszere pedig 2026. szeptember 23-tól rögzíti a kihasználást. A KEV-ben szereplő hiba javítására a CISA által előírt határidő 2026. szeptember 28.

A legfontosabbak

WordPress. A CVE-2026-87902 az elsődleges. Hitelesítés nélkül eljáró támadó elérheti, hogy az oldalsablonok feloldása az aktív témán kívül elhelyezkedő, a támadó által választott olvasható PHP-fájlt is bevonja; ha a szerver- és témakörülményekre vonatkozó előfeltételek együttállnak, ez távoli kódfuttatáshoz vezet. A hibát a WordPress 7.1.2 javítja, a visszaportolt javításokat pedig a 4.7.37-től a 7.0.6-ig terjedő kiadásokra sorolja fel. Ez az egyetlen tétel a heti körből, amelyről ismert, hogy aktívan kihasználják – ezt a CISA KEV és az ENISA EUVD is rögzíti. A hibáról külön riasztás is olvasható ezen a webhelyen.

GLPI. Tizenhárom tétel került hatókörbe, többségük magas besorolású. A kritikus CVE-2026-48482 lehetővé teszi, hogy egy űrlapadminisztrátor egy speciálisan kialakított űrlapimporttal az egyéni eszközök könyvtárán kívülre írjon fájlt, majd azt távolról meghívja; a hibát a 11.0.8-as verzió javítja. A CVE-2026-47679 lehetővé teszi, hogy bármely bejelentkezett felhasználó kérje a kiszolgáló egyik, a támadó által kiválasztott fájljának törlését; a hibát a 10.0.26-os és a 11.0.8-as verzió javítja. A CVE-2026-53625 lehetővé teszi, hogy egy technikus az API-n keresztül megváltoztassa egy másik felhasználó hitelesítési módját, ami örökölt API REST- vagy SSO-konfigurációk mellett fiókátvételt tehet lehetővé; a hibát a 10.0.26-os és a 11.0.8-as verzió javítja. A CVE-2026-53629 SQL-injekció az előzmények fülön, a naplókra olvasási jogosultsággal rendelkező felhasználók számára; a hibát a 10.0.26-os és a 11.0.8-as verzió javítja. A CVE-2026-55214 tárolt XSS a beszállítói webhelyek mezőiben, a CVE-2026-53610 visszavert XSS az irányítópultokon, a CVE-2026-49470 pedig a TOTP-ellenőrzés sebességkorlátozásának hiánya; ezeket a 11.0.8-as verzió javítja. A GLPI-t érintő hibák közül többhöz szintén külön riasztás érhető el ezen a webhelyen.

Javítási sorrend

  1. WordPress: alkalmazza a 7.1.2-es verziót, vagy a biztonsági közleményben felsorolt megfelelő visszaportolt kiadást a CVE-2026-87902 javításához. A hibát aktívan kihasználják, és szerepel a CISA KEV-listáján; a CISA által előírt határidő 2026. szeptember 28. Elsőként az internet felől elérhető WordPress-példányokat azonosítsa.
  2. A 11.0.8-nál korábbi GLPI-telepítések: frissítsen a 11.0.8-as verzióra. Ez a frissítés a következő hibákat javítja: CVE-2026-48482, CVE-2026-47679, CVE-2026-53625, CVE-2026-53629, CVE-2026-55214, CVE-2026-53610, CVE-2026-49470, CVE-2026-53626, CVE-2026-53627 és CVE-2026-53628.
  3. A 10.0.26-nál korábbi GLPI 10.0-s telepítések: frissítsen a 10.0.26-os verzióra. Ez a frissítés a CVE-2026-47679, a CVE-2026-53625, a CVE-2026-53629 és a CVE-2026-53628 jelű sérülékenységet javítja.
  4. A Server 32.0.0-tól 34.0.0-ig terjedő verzióihoz a CVE-rekord nem ad meg javított verziót vagy kerülő megoldást a CVE-2026-77165 sérülékenységhez.
  5. A Frappe Frameworköt, az ERPNextet és a GLPI-t érintő további, közepes súlyosságú közleményekhez ez az összefoglaló nem ad meg javított verziókat; kövesse a gyártói biztonsági közleményeket azok megjelenésekor.

A javításon túl

A következő hónapban is alkalmazza ugyanezt a fegyelmet: mérje fel az internet felől elérhető WordPress- és GLPI-példányait, majd az aktívan kihasznált hibát a többi tétel előtt javítsa. A Menedzselt kiberbiztonsági felügyelet megfelelő választás ott, ahol a kihasználás már aktív, a bevezetési és felmérési szolgáltatások pedig segíthetnek egy nyilvános WordPress- vagy GLPI-telepítést tesztelni és megerősíteni a következő kiadás előtt.

A kiadás összes biztonsági közleménye

AzonosítóTermékSúlyosság
CVE-2026-87902WordPressMagas 8.1 KEVRiasztás →
CVE-2026-48482glpiKritikus 9.4Riasztás →
CVE-2026-55214glpiMagas 8.5Riasztás →
CVE-2026-47679glpiMagas 8.5Riasztás →
CVE-2026-49470glpiMagas 7.7Riasztás →
CVE-2026-53610glpiMagas 7.5Riasztás →
CVE-2026-53625glpiMagas 7.5Riasztás →
CVE-2026-53629glpiMagas 7.1Riasztás →
CVE-2026-53626glpiMagas 7.1Riasztás →
CVE-2026-77165ServerKözepes 6.5
CVE-2026-53627glpiKözepes 6.0Riasztás →
CVE-2026-53628glpiKözepes 5.9Riasztás →
GHSA-hxfh-hh23-fvchFrappe FrameworkKözepes 6.1
CVE-2026-45801glpiKözepes 5.3
CVE-2026-55217glpiKözepes 5.3
CVE-2026-96672ERPNextKözepes 5.3
CVE-2026-49469glpiKözepes 4.6

Hivatkozások

Exploit és elemzés

CVE

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.