Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

wordpress+1aikido+1cloudflare+1„WordPress“ penktadienį išleido skubius saugumo naujinius, pašalinančius kritinę nuotolinio kodo vykdymo (RCE) spragą, kuri leidžia anoniminiam užpuolikui perimti visišką bet kurios numatytosios „WordPress“ svetainės kontrolę vos viena HTTP užklausa.
Liepos 17 d. išleistos 7.0.2 ir 6.9.5 versijos išsprendžia CVE-2026-63030 numeriu pažymėtą spragą, kurią tyrėjai pavadino „wp2shell“. Ši spraga sujungia REST API paketų užklausų maršruto klaidą su SQL injekcija, kad būtų pasiektas neautentifikuotas RCE – pavojingiausia žiniatinklio pažeidžiamumo klasė. Jai nereikia prisijungimo, specialių konfigūracijų ar papildinių.nebula+3
Klaida paveikia „WordPress“ 6.9.0–6.9.4 ir 7.0.0–7.0.1 versijas. Susijusi, tačiau mažiau pavojinga SQL injekcijos problema (CVE-2026-60137) paveikia 6.8 ir vėlesnes versijas ir yra ištaisyta 6.8.6 versijoje. Versijos iki 6.8 nėra paveiktos nė vienos iš šių problemų.aikido+2
Remiantis penktadienį paskelbtu „Cloudflare“ tinklaraščio įrašu, RCE galima išnaudoti, „kai nenaudojama nuolatinė objektų podėlio atmintis“ – tai būdinga daugumai standartinių „WordPress“ diegimų. „WordPress“ saugumo komanda apie pažeidžiamumus „Cloudflare“ informavo dar prieš viešą pranešimą, todėl bendrovė galėjo įdiegti WAF apsaugą 17:03 UTC laiku.cloudflare
WordPress.org įjungė priverstinius automatinius naujinius paveiktoms svetainėms, nors diegimai su išjungtais automatiniais naujiniais arba versijų kontrolės aplinkose gali negauti pataisos automatiškai. Oficialiame „WordPress“ pranešime ši problema įvardyta kaip „didžiausio prioriteto ir didžiausio pavojingumo“ klasės problema.wordpress+2
Svetainėms, kurios negali nedelsiant atnaujinti sistemos, saugumo komandoms patariama WAF lygiu blokuoti tiek `/wp-json/batch/v1`, tiek užklausos eilutės formą `?rest_route=/batch/v1`. Blokavus tik gražųjį nuolatinį adresą, alternatyvus maršrutas lieka atviras.nebula+1
Kadangi „WordPress“ yra atvirojo kodo projektas, viešas pataisos išleidimas kartu tampa ir instrukcija, kaip išnaudoti klaidą, prieinama tiek gynėjams, tiek užpuolikams. Pranešimo metu apie sėkmingus išnaudojimo atvejus nebuvo pranešta, tačiau saugumo tyrėjai pažymėjo, kad esant RCE spragoms pagrindinėje sistemoje, „valandos svarbesnės už dienas“. „WordPress“ valdo apie 40 procentų visų pasaulio svetainių, todėl laikotarpis tarp pataisos išleidimo ir jos visuotinio pritaikymo yra itin rizikingas neatnaujintoms svetainėms.nebula