antond.net

0 %
Anton Darmawanto
Front-end Developer
Ui/UX Designer
  • Residence:
    Indonesia
  • City:
    Jakarta Selatan
  • Age:
    40
Indonesian
English
Jawa
html
CSS
Js
PHP
WordPress
Proxmox
Laravel
Linux server (ubuntu, debian, fedora)
Alibaba Cloud
  • Proxmox, Vm Ware
  • Stylus, Sass, Less
  • Gulp, Webpack, Grunt
  • GIT knowledge
0

No products in the cart.

Return To Shop

Celah WordPress 7.1.1 yang Tidak Butuh Login: 5 Menit untuk Cek Website Anda

September 28, 2026

Bayangkan ini. Pukul 02:14 pagi, website toko online Anda diretas. Tidak ada satu pun percobaan login yang tercatat. Tidak ada admin yang mengklik tautan mencurigakan. Tidak ada plugin yang diperbarui sore tadi. Server Anda tetap hidup, halaman depan tetap terbuka, dan tidak ada yang terlihat rusak.

Kalau serangan itu berhasil, yang tersisa hanya satu file PHP kecil di folder yang biasanya tidak pernah Anda perhatikan. Dan file itu cukup untuk menyerahkan kendali server kepada orang asing.

Inilah celah keamanan WordPress terbaru yang ditemukan pada September ini. Di bawah ini saya jelaskan apa yang sebenarnya terjadi, kenapa ini berbeda dari celah WordPress pada umumnya, dan langkah 5 menit untuk memastikan website Anda aman — tanpa install plugin, tanpa hire programmer, tanpa menunggu.

Celah yang Tidak Perlu Login

Mari mulai dari bagian paling penting, karena inilah yang membuat celah ini berbeda darikeamanan WordPress yang lain.

Kebanyakan celah keamanan WordPress membutuhkan salah satu dari dua hal: orang harus login ke akun Anda, atau Admin Anda harus mengklik sesuatu. Serangan klasik bekerja seperti itu. Penyerang mengirim email berisi tautan jebakan, Admin Anda terburu-buru mengklik, dan selesai — sekarang penyerang punya akses ke dashboard Anda.

CVE-2026-87902 bekerja dengan cara yang sama sekali berbeda. Ini kerentanan *path traversal* yang tidak memerlukan autentikasi. Siapa pun di internet, tanpa akun, tanpa password, bisa langsung mencoba mengeksploitasinya.

Mari kita lihat mekanisme teknisnya dengan bahasa sederhana.

Yang Sebenarnya Terjadi di Sisi Server

Ketika Anda membuka halaman di website WordPress, server tidak langsung menampilkan halaman itu. Server harus memutuskan file PHP mana yang harus dijalankan.

Untuk halaman biasa, WordPress punya pertanyaan tambahan: “halaman ini pakai template custom, atau template bawaan?” Untuk menjawabnya, WordPress membangun daftar nama file kandidat. Daftar ini dibangun sebagian dari nilai `pagename`, yaitu nilai yang datang dari request pengunjung.

Normalnya, nilai ini tidak berbahaya. Tapi di sini ada masalah teknis. WordPress sudah punya satu fungsi pengaman bernama `validate_file()`. Tugasnya menolak nilai yang mengandung `../`, yaitu pola yang berarti “naik ke folder di atas”.

Masalahnya: dari beberapa nama file kandidat, satu nama melewati `validate_file()`. Nama lainnya tidak. Pengaman itu ada, tapi ada tiga baris dari tempat seharusnya. Inilah yang membuat celah ini terasa aneh — pengaman sudah ada, hanya tidak dipakai di salah satu jalur.

Dua Syarat yang Harus Terpenuhi

Serangan ini tidak langsung berubah menjadi “server Anda dikendalikan”. Ada dua syarat yang harus terpenuhi lebih dulu.

Syarat pertama: PHP dengan `register_argc_argv` aktif. Ini pengaturan PHP yang secara bawaan aktif di dua tempat yang sangat umum: gambar resmi PHP untuk Docker, dan lingkungan cPanel dengan PHP di bawah versi 8.5. Kalau website Anda di-host di shared hosting cPanel, kemungkinan besar pengaturan ini aktif.

Syarat kedua: ada folder bernama `page-` di dalam theme Anda. Ini yang paling banyak orang tidak tahu. Karena WordPress menyusun nama file sebagai `page-{value}.php`, penyerang harus bisa membuat path yang dimulai dengan nama folder yang benar-benar ada. Theme bawaan lama WordPress dan banyak theme pihak ketiga yang populer menyertakan folder seperti `page-templates/`.

Kedua syarat harus bertepatan. Kalau salah satu tidak terpenuhi, celah ini tidak akan berubah menjadi kendali server.

Celah WordPress 7.1.1 yang Tidak Butuh L ilustrasi 1

Tabel: Versi yang Terdampak dan yang Aman

Versi WordPressStatusYang Perlu Dilakukan
4.7.0 sampai 7.1.1TerdampakSegera update
7.1.2, rilis 22 September 2026AmanSudah aman, tidak perlu tindakan lain
4.7.37 dan branch 4.7 lainnyaAman, sudah backportUpdate ke versi branch ini

Rentang terdampak membentang dari 4.7.0 sampai 7.1.1. Itu kira-kira sepuluh tahun rilis WordPress. Kalau website Anda dibangun dengan WordPress modern, kemungkinan besar website Anda berada di rentang ini.

Yang penting untuk diketahui: tim keamanan WordPress sudah melakukan backport perbaikan ini ke seluruh branch yang masih didukung, turun sampai 4.7.37. Artinya tidak ada alasan untuk menunda update. Tombol update di dashboard Anda memang bekerja.

Skor Kerentanan: 9,2 dari 10

Langkah 5 Menit: Cek Website Anda Sekarang

Anda tidak perlu plugin, tidak perlu scanner berbayar, dan tidak perlu orang teknis. Yang Anda lakukan hanya tiga hal.

Langkah 1: Cek versi WordPress

Masuk ke Dashboard WordPress Anda, lalu klik Pembaruan di menu sisi kiri. Di bagian atas halaman itu ada tulisan “Anda memiliki versi WordPress yang terbaru” atau sebaliknya.

Kalau muncul tombol Perbarui Sekarang, klik. Itu saja sudah menyelesaikan masalah inti.

Langkah 2: Cek apakah ada folder `page-`

Anda tidak bisa melihat isi folder theme dari dashboard. Tapi folder /wp-content/themes/ adalah tempat theme Anda berada.

Kalau Anda punya akses FTP atau File Manager hosting, masuk ke folder theme aktif Anda dan cari folder yang namanya diawali `page-`, misalnya `page-templates`.

Kalau tidak punya akses file manager, lewati langkah ini.sage saja informatif — Presence of folder ini hanya membuat kerentanan lebih mungkin terjadi, bukan berarti website Anda sudah diretas.

Langkah 3: Update dengan benar

Sebelum klik Perbarui, pastikan Anda punya backup. Di Dashboard, buka Perangkat lalu Cadangkan. Pilih Cadangkan sekarang dan tunggu sampai selesai. Barulah klik Perbarui.

Kalau website Anda punya maintenance atau sedang ada transaksi penting, lakukan update di jam sepi — misalnya tengah malam — supaya tidak mengganggu pengunjung.

Celah WordPress 7.1.1 yang Tidak Butuh L ilustrasi 2

Tanda Website Anda Mungkin Sudah Diretas

Update saja tidak selalu cukup. Kalau serangan sudah berhasil sebelum Anda update, ada beberapa tanda yang perlu Anda waspadai.

File PHP asing di dalam folder uploads. Folder `wp-content/uploads/` biasanya hanya berisi gambar. Kalau Anda menemukan file `.php` di sana, itu tanda yang sangat serius. Penyerang sering menaruh file ini di sana karena folder itu bisa ditulis.

Folder `page-` yang tidak pernah Anda buat. Kalau di dalam theme Anda muncul folder dengan nama `page-` yang Anda tidak pernah buat sendiri, itu perlu diperiksa.

Perubahan pada file `wp-config.php`. Cek apakah ada baris tambahan yang tidak Anda kenali, terutama yang mengarah ke domain atau server lain.

Admin yang tidak Anda kenal. Buka Pengguna di dashboard. Kalau ada akun admin dengan email asing, itu bukan akun Anda.

File `.htaccess` yang berubah. Di root website, file ini mengatur aturan akses. Perubahan mendadak di file ini perlu dicurigai.

Kalau Anda menemukan salah satu dari tanda ini, jangan hanya update WordPress. Anda perlu mengaudit seluruh website — cek apakah ada backdoor yang masih tersembunyi, apakah file inti WordPress sudah dimodifikasi, dan apakah database Anda sudah disisipi.

Celah WordPress 7.1.1 yang Tidak Butuh L ilustrasi 3

Yang Harus Dilakukan Kalau Sudah Terlanjur

Kalau website Anda sudah menunjukkan tanda-tanda di atas, urutannya adalah:

Pertama, scan log akses server. Cari request dengan `pagename` berisi karakter `%2e%2e` atau `..`. Pola seperti ini biasanya muncul pada percobaan serangan path traversal.

Kedua, ganti semua password: password dashboard WordPress, password hosting, dan password database. Dan yang paling penting, rotasi kunci API kalau website Anda memakai layanan pihak ketiga.

Ketiga, restore dari backup bersih. Ini satu-satunya cara yang benar-benar memastikan tidak ada backdoor yang tertinggal. Restore dari backup yang bersih.

Keempat, pasang firewall aplikasi. Plugin seperti Wordfence atau Sucuri gratis dapat memblokir pola serangan ini sebelum masuk. Untuk website UMKM, ini investasi yang sangat masuk akal.

Kelima, kalau Anda tidak yakin apakah website Anda sudah bersih, minta orang yang kompeten untuk mengaudit. Lebih baik mengeluarkan biaya sekali daripada kehilangan pelanggan karena website diretas diam-diam.

Kenapa Perbaikan WordPress 7.1.2 Terasa Berbeda

Ada satu hal menarik dari perbaikan ini yang jarang dibahas, dan justru ini yang paling penting untuk Anda pahami.

Perbaikan yang paling ringan akan menambahkan satu baris validasi. Itu sebenarnya sudah cukup untuk menutup celah yang dilaporkan. Tapi tim keamanan WordPress tidak berhenti di situ.

Mereka menambahkan fungsi baru bernama `_wp_is_template_path_allowed()`, yang meminta setiap template yang ditemukan, dari jalur mana pun, harus berada di dalam folder theme. Bukan sekadar “path-nya valid”, tapi “path-nya wajib di dalam area yang diizinkan”.

Ini menunjukkan bahwa tim keamanan WordPress memperlakukan masalah ini sebagai satu kelas masalah, bukan satu bug tunggal. Artinya mereka tidak yakin jalur yang dilaporkan adalah satu-satunya jalur. Dan memang fungsi baru itu bekerja untuk semua jalur, bukan cuma jalur yang dilaporkan.

Yang Sebenarnya Penting untuk Anda

Ada satu hal yang harus saya sampaikan dengan jujur: kalau website Anda sudah di versi 7.1.2, artikel ini tidak berlaku untuk Anda. Anda aman. Saya cek website antond.net sendiri, dan sudah di 7.1.2.

Tapi artikel ini tetap perlu ditulis untuk sesuatu yang lain. Kalau website klien Anda, website toko online, atau website lain yang Anda bangun, masih di bawah 7.1.2, dan banyak sekali yang begitu, maka Anda perlu mengubah hari ini.

Kalau Anda termasuk pemilik website UMKM yang tidak punya orang IT, ini yang perlu Anda ingat: Anda tidak perlu memahami semua detail teknis di atas untuk aman. Yang perlu Anda lakukan hanya tiga hal, cek versi, klik update, dan pastikan ada backup.

Penutup

CVE-2026-87902 adalah pengingat bahwa keamanan website bukan urusan orang teknis saja. Serangan ini tidak butuh login, tidak butuh klik dari siapa pun, dan sekarang sudah dikonfirmasi masuk daftar kerentanan yang diserangi di dunia nyata.

Tapi kabar baiknya sederhana: perbaikannya sudah tersedia, gratis, dan bisa selesai dalam beberapa menit. Tidak perlu plugin, tidak perlu hire orang, tidak perlu mengubah apa pun selain klik satu tombol.

Yang perlu Anda lakukan sekarang: cek website Anda. Kalau tombol Perbarui masih ada di dashboard, klik. Kalau Anda ragu apakah website Anda sudah aman, kirim pesan ke saya, saya bantu cek.

Posted in WordPress