Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

wordpress+1aikido+1cloudflare+1Ուրբաթ օրը WordPress-ը թողարկեց անվտանգության արտակարգ թարմացումներ՝ փակելով նախա-նույնականացման կրիտիկական հեռավոր կոդի կատարման (RCE) խոցելիությունը, որը թույլ է տալիս անանուն հարձակվողին մեկ HTTP հարցումով լիակատար վերահսկողություն ստանալ ցանկացած ստանդարտ WordPress տեղադրման նկատմամբ:
Հուլիսի 17-ին թողարկված 7.0.2 և 6.9.5 տարբերակները շտկում են CVE-2026-63030 խոցելիությունը, որը հետազոտողների կողմից անվանվել է "wp2shell": Խոցելիությունը կապում է REST API-ի խմբաքանակային հարցման երթուղու շփոթությունը SQL ներարկման հետ՝ առանց նույնականացման RCE-ի հասնելու համար, ինչը վեբ խոցելիությունների ամենալուրջ դասն է և չի պահանջում մուտք, հատուկ կոնֆիգուրացիա կամ հավելումներ:nebula+3
Խնդիրը ազդում է WordPress 6.9.0-ից 6.9.4 և 7.0.0-ից 7.0.1 տարբերակների վրա: Դրան առնչվող, սակայն ավելի քիչ լուրջ SQL ներարկման խնդիրը՝ CVE-2026-60137-ը, ազդում է 6.8-ից սկսած տարբերակների վրա և շտկված է 6.8.6-ում: 6.8-ից ցածր տարբերակները չեն ազդվում այս խնդիրներից:aikido+2
Ուրբաթ օրը հրապարակված Cloudflare -ի բլոգային գրառման համաձայն՝ RCE-ն շահագործելի է, "երբ մշտական օբյեկտների քեշը չի օգտագործվում", ինչը վերաբերում է WordPress-ի ստանդարտ տեղադրումների մեծ մասին: WordPress-ի անվտանգության թիմը խոցելիությունների մասին տեղեկացրել է Cloudflare-ին մինչև հրապարակային թողարկումը, ինչը ընկերությանը թույլ է տվել WAF պաշտպանություն տեղակայել UTC ժամանակով 17:03-ին:cloudflare
WordPress.org-ը միացրել է հարկադիր ավտոմատ թարմացումները տուժած կայքերի համար, թեև այն միջավայրերում, որտեղ ավտոմատ թարմացումները անջատված են կամ օգտագործվում է տարբերակների կառավարում, կարկատանը կարող է ավտոմատ կերպով չտեղադրվել: WordPress-ի պաշտոնական ծանուցման մեջ այն անվանվել է կազմակերպության "ամենաբարձր աստիճանի և ամենաբարձր առաջնահերթության խնդիր":wordpress+2
Այն կայքերի համար, որոնք չեն կարող անհապաղ թարմացվել, անվտանգության թիմերին խորհուրդ է տրվում WAF մակարդակում արգելափակել ինչպես `/wp-json/batch/v1`-ը, այնպես էլ `?rest_route=/batch/v1` հարցման տողը: Միայն գեղեցիկ պերմալինկի ուղին արգելափակելը այլընտրանքային երթուղին թողնում է անպաշտպան:nebula+1
Քանի որ WordPress-ը բաց կոդով է, հրապարակային թողարկման արխիվը շտկումը, և հետևաբար՝ դեպի սխալ տանող ճանապարհը, միաժամանակ հասանելի է դարձնում ինչպես պաշտպանների, այնպես էլ հարձակվողների համար: Հրապարակման պահին շահագործման դեպքեր չեն հաղորդվել, սակայն անվտանգության հետազոտողները նշել են, որ հիմնական RCE խոցելիությունների դեպքում "ժամերն ավելի կարևոր են, քան օրերը": WordPress-ը աշխատեցնում է բոլոր կայքերի մոտ 40 տոկոսը, ինչը կարկատանի հասանելիության և լայնածավալ ընդունման միջև ընկած ժամանակահատվածը դարձնում է սուր ռիսկային շրջան չթարմացված տեղադրումների համար:nebula