WordPress 7.1.2 rregullon një dobësi kritike

WordPress 7.1.2 rregullon një dobësi kritike

WordPress publikoi versionin 7.1.2 më 22 shtator për të mbyllur një dobësi kritike që mund të lejojë një sulmues pa llogari të ngarkojë skedarë PHP jashtë dosjeve të temës dhe, në disa servera, të ekzekutojë kod.

WordPress ka publikuar versionin 7.1.2 për të rregulluar një dobësi kritike në softuerin bazë, dhe projekti po u kërkon pronarëve të faqeve të përditësojnë tani. Dobësia, e gjurmuar si CVE-2026-87902 dhe me një vlerësim CVSS 9.2, lejon një sulmues pa llogari dhe pa asnjë veprim nga një përdorues i identifikuar të bëjë një faqe të ngarkojë një skedar PHP nga jashtë dosjeve të temës. Në disa servera, kjo mund të shkojë më larg, sepse WordPress thotë se sulmuesi mund të ekzekutojë kodin e tij. WordPress e vlerëson dobësinë si kritike.

Rregullimi u publikua më 22 shtator, më pak se një javë pasi WordPress publikoi 7.1.1 më 17 shtator si pjesë e një përditësimi të mëparshëm sigurie. Edhe versioni 7.1.1 është i prekur, kështu që kushdo që e instaloi atë duhet të instalojë gjithsesi këtë version të ri. Çdo version nga 4.7.0 deri në 7.1.1 është i prekur. Për shkak se WordPress nuk ofron një zgjidhje alternative të veçantë, përditësimi është rregullimi. Faqet me përditësime automatike në sfond të aktivizuara do ta nisin përditësimin automatikisht. Të tjerët mund të përditësojnë nga paneli nën Updates, ose ta shkarkojnë versionin nga WordPress.org.

Versioni për të cilin duhet të përditësohet varet nga dega që po përdor faqja. Faqet në 7.1.x duhet të përditësohen në 7.1.2, në 7.0.x në 7.0.6, në 6.9.x në 6.9.9, në 6.8.x në 6.8.10, në 6.7.x në 6.7.9 dhe në 6.6.x në 6.6.9. WordPress e transferoi rregullimin edhe në çdo degë më të vjetër që ende mbështet, si mirësjellje, deri në 4.7.37. Lista e plotë është në shënimet e publikimit.

Dobësia themelore qëndron në mënyrën se si WordPress zgjedh skedarin e shabllonit për një faqe. Një nga emrat e skedarëve që ndërton vjen nga një pjesë e adresës së internetit. Në versionet e prekura WordPress nuk e kalonte atë vlerë nëpër kontrollin e vet për hapat e kalimit ../, kontrollin që kodi fqinj tashmë e përdorte. E thënë thjesht, një hap kalimi lejon një kërkesë të tregojë një skedar jashtë dosjes që faqja synonte të përdorte. Për shkak se emri i skedarit ndërtohet si page-{value}.php, një sulm i suksesshëm kërkon gjithashtu që tema aktive të ketë një dosje në nivelin kryesor, emri i së cilës fillon me page-, dhe skedari i synuar duhet të përfundojë me .php. Disa tema, përfshirë temat e vjetra standarde të WordPress, kanë një dosje që plotëson këtë kërkesë, ndërsa temat aktuale standarde nuk e kanë.

Edhe kur kalimi është i mundur, ngarkimi i një skedari lokal PHP ekzekuton atë që ai skedar bën tashmë. Për ta kthyer këtë në kod sipas zgjedhjes së sulmuesit kërkohet një kusht i dytë: serveri duhet të ketë tashmë një skedar PHP që bën diçka të dobishme kur ngarkohet. Ky është "disa servera" në përshkrimin e WordPress, dhe shpjegon pse dobësia nuk do të thotë ekzekutim i plotë i kodit në çdo faqe të prekur.

Furnizuesi i sigurisë Patchstack, në analizën e vet, thotë se dy kontrolle i tregojnë pronarit të faqes sa i ekspozuar është. I pari është nëse tema aktive ka një dosje në nivelin kryesor, emri i së cilës fillon me page-. I dyti është nëse PHP po funksionon me një cilësim të quajtur register_argc_argv të aktivizuar, një teknikë e njohur e ekzekutimit të kodit varet nga ky cilësim. Patchstack vëren se asnjëra nuk është rregullim, por të dyja tregojnë sa afër është një faqe me skenarin më të keq. Ky cilësim është i çaktivizuar si parazgjedhje në PHP 8.5 dhe i aktivizuar si parazgjedhje në versione më të vjetra të PHP.

WordPress vlerësoi Robert Ressl për zbulimin e dobësisë, të cilën ai e njoftoi privatisht përmes programit të tij HackerOne në korrik. Kur u publikua rregullimi, Ressl botoi një analizë të detajuar, bashkë me një provë koncepti dhe një laborator testimi të vetëpërmbajtur. Sulmi i tij i demonstruar ekzekutonte kod me privilegjet e llogarisë së serverit të uebit, jo kontroll të plotë të serverit, dhe ai e testoi kundër WordPress 7.0.2 në laboratorë lokalë të izoluar, jo kundër versionit të rregulluar ose ndonjë faqeje reale. Ressl thotë se operatorët që nuk mund të përditësojnë menjëherë mund të zvogëlojnë rrugën drejt ekzekutimit të kodit duke çaktivizuar register_argc_argv për kërkesat e uebit dhe duke hequr komponentët PEAR të papërdorur, megjithëse asnjëra nuk e rregullon dobësinë themelore.

Deri më 22 shtator, nuk kishte raportime se dobësia ishte përdorur në sulme, dhe ajo nuk kishte asnjë zë në katalogun e CISA të SHBA-së për dobësitë e shfrytëzuara të njohura. WordPress dhe Ressl u kontaktuan për koment. Për pronarët e faqeve, detyra e menjëhershme është të konfirmojnë se përditësimi është aplikuar, sepse nuk ka zgjidhje alternative dhe përditësimet automatike në sfond mund të jenë ende duke u ekzekutuar. AEU Hosting ofron hosting të menaxhuar WordPress të siguruar nga fillimi në fund, dhe pronarët e faqeve mund të shohin faqen e shërbimit për të kuptuar se si trajtohen për ta publikimet e sigurisë si WordPress 7.1.2.

Si të Mbroheni

  1. Përditëso faqen tënde WordPress menjëherë nga faqja Updates në panel, duke zgjedhur versionin e treguar për degën tënde, si 7.1.2 ose versionin përkatës të transferuar.
  2. Aktivizo përditësimet automatike në sfond nëse nuk janë aktivizuar tashmë, në mënyrë që publikimet e ardhshme të sigurisë të instalohen pa pasur nevojë të kujtohesh.
  3. Kontrollo se çfarë versioni WordPress po përdor faqja jote, sepse edhe versioni 7.1.1 i 17 shtatorit ka ende nevojë për këtë përditësim të ri.
  4. Nëse përdor një ofrues hosting të menaxhuar WordPress, kërkoji të konfirmojnë se përditësimi i sigurisë WordPress 7.1.2 është aplikuar në faqen tënde.
  5. Nëse nuk mund të përditësosh sot, kërkoji zhvilluesit tënd të uebit të ndjekë hapat e përkohshëm për zvogëlimin e rrezikut që përshkroi studiuesi, përfshirë çaktivizimin e një cilësimi të quajtur register_argc_argv për kërkesat e uebit dhe

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • WordPress core Softueri kryesor që drejton një faqe WordPress, i ndarë nga temat dhe shtojcat.
  • PHP file Një skedar që përmban kod që një server uebi mund ta ekzekutojë kur kërkohet një faqe.
  • Theme folder Një dosje brenda një faqeje WordPress ku ruhen skedarët e dizajnit.
  • Path traversal Një mënyrë për të shkruar një adresë uebi në mënyrë që të tregojë një skedar jashtë dosjes që një sistem synonte të hapte.
  • CVSS Një sistem vlerësimi që mat sa e rëndë është një dobësi sigurie nga 0 në 10.
  • register_argc_argv Një cilësim i serverit PHP që kontrollon se si serveri u kalon skripteve të uebit argumente të stilit të linjës së komandës.
  • PEAR components Biblioteka opsionale kodi PHP që disa servera i instalojnë, por shumë faqe nuk i përdorin.
  • Web-server account Identiteti i kufizuar i përdoruesit nën të cilin funksionon një server uebi, i ndarë nga një llogari e plotë administratori në makinë.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar