
WordPress 7.1.2 rregullon përfshirjen e skedarëve pa autentikim
WordPress 7.1.2 është një version vetëm për sigurinë që rregullon një dobësi të përfshirjes lokale të skedarëve pa autentikim, e cila mund të çojë në ekzekutim të kodit në distancë në faqet e prekura.
WordPress 7.1.2 doli më 22 shtator 2026 si një version vetëm për sigurinë me një rregullim të vetëm. Kompania e sigurisë Patchstack e quan atë patch-in më serioz të WordPress prej kohësh. Dobësia është një përfshirje lokale e skedarëve (LFI) pa autentikim në mënyrën se si WordPress zgjidh shabllonet e faqeve. LFI është një lloj dobësie që lejon një sulmues të detyrojë një aplikacion web të hapë një skedar lokal që nuk duhet të jetë i aksesueshëm. Kjo e veçanta mund të arrijë ekzekutimin e kodit në distancë (RCE), që do të thotë se një sulmues në distancë përfundimisht mund të ekzekutojë kodin e tij në serverin e prekur të web-it. Patchstack thotë se klientët e tij mbrohen nga një rregull RapidMitigate, por gjithsesi rekomandon përditësimin në versionin më të fundit të WordPress në dispozicion.
Dobësia u raportua nga Robert Ressl dhe prek WordPress Core nga versioni 4.7.0 deri në versionin 7.1.1. Ajo mban një rezultat CVSS 4.0 prej 9.2, një vlerësim shumë i lartë i ashpërsisë në Sistemin e Përbashkët të Vlerësimit të Dobësive, dhe klasifikohet si CWE-98, një kategori për kontrollin e gabuar të emrit të skedarit të përdorur në një deklaratë include. Vektori i plotë CVSS është AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Është caktuar CVE-2026-87902. Për shkak se çdo degë e mbështetur deri në 4.7 është e prekur, pothuajse dhjetë vjet versionesh janë të dobëta, dhe nuk nevojitet asnjë llogari përdoruesi për të nisur sulmin.
Shkaku teknik ndodhet në funksionin get_page_template() në wp-includes/template.php. Kur WordPress shfaq një faqe, ai ndërton një listë me emra të mundshëm skedarësh shabllon nga variabla e kërkimit pagename, e cila vjen direkt nga kërkesa e shfletuesit. Një variabël kërkimi është një pjesë informacioni që dërgohet në adresën e web-it dhe që WordPress përdor për të vendosur çfarë të shfaqë. Pranë kodit të dobët, një kandidat tjetër tashmë kalonte nëpër validate_file(), kontrolli i vetë WordPress për kalimin nëpër shtigje, një teknikë që përpiqet të përdorë .. në një emër skedari për të dalë nga një dosje e synuar. Dega e pagename nuk e kishte atë kontroll. Konkretisht, WordPress ndërtonte një emër skedari në formën page-{pagename}.php, kështu që ngarkesa e një sulmuesi duhet të vazhdojë nga një dosje që fillon me "page-" dhe duhet të përfundojë me .php sepse shtesa shtohet në fund. Parakushti praktik është një temë aktive me një dosje të nivelit të sipërm të quajtur si page-templates, të cilën e kanë temat e vjetra të paracaktuara dhe shumë tema të njohura të palëve të treta. Një thirrje shtesë urldecode është ajo që kthen një slug në formë kalimi në një shteg të vërtetë të sistemit të skedarëve. Patchstack nuk publikoi një kërkesë shfrytëzimi funksionale.
Përfshirja lokale e skedarëve në vetvete nuk garanton ekzekutim kodi. Përfshirja e një skedari lokal .php ekzekuton atë që bën ai skedar, por për të marrë kontrollin një sulmues ka nevojë për një skedar .php të lexueshëm në server që sillet në mënyrë të dobishme kur përfshihet. Kandidati i njohur është pearcmd.php i PEAR, dhe ai bëhet i dobishëm vetëm kur PHP ekzekutohet me register_argc_argv të aktivizuar, një cilësim që vendos argumentet e linjës së komandës në variablat e PHP. Ky cilësim është i aktivizuar si parazgjedhje në imazhet zyrtare të PHP Docker, të cilat janë mjedise serveri të para-ndërtuara, dhe në mjediset cPanel, një panel i njohur hostimi, në versionet e PHP nën 8.5. Kjo e bën kushtin të zakonshëm dhe jo të pazakontë. Formulimi i ndershëm është një zinxhir i kushtëzuar: përfshirja e skedarëve pa autentikim është gjithmonë e mundur nën kushtin e duhur të temës, dhe ekzekutimi i kodit vjen kur konfigurimi i serverit përputhet. Pronarët e faqeve duhet ta trajtojnë atë si kritike, përveç nëse kanë verifikuar se sistemi i tyre nuk i plotëson ato kushte.
WordPress dërgoi dy ndryshime në 7.1.2. Së pari, ai zbaton të njëjtin kontroll validate_file() në pagename e dekoduar përpara se të ndërtojë emrin e skedarit të shabllonit. Së dyti, dhe më e rëndësishmja, ai prezanton një kontroll përmbajtjeje në një funksion të ri _wp_is_template_path_allowed(). Çdo shabllon i zgjidhur tani duhet të kalojë një test: një shteg skedari që ekziston dhe nuk përmban .. lejohet, përndryshe shtegu i vërtetë zgjidhet dhe duhet të ndodhet brenda dosjes së stilit, dosjes së shabllonit ose theme-compat. Ky ndryshim i dytë shkon përtej gabimit të raportuar dhe sugjeron se ekipi i sigurisë i WordPress e trajtoi zgjidhjen e shtegut të shabllonit si një klasë problemi dhe jo si një rast të vetëm.
Afati kohor i publikimit ishte i ngjeshur. Më 22 shtator 2026 WordPress publikoi 7.1.2 me rregullime të backportuara për çdo degë të mbështetur deri në 4.7. Të njëjtën ditë, u publikua këshilla GHSA-7hp8-65ch-5whp dhe u caktua CVE-2026-87902. Patchstack shtoi çështjen në bazën e të dhënave të dobësive dhe vendosi një rregull RapidMitigate për faqet e mbrojtura. Pronarët e faqeve duhet të përditësojnë nga Dashboard > Updates ose të shkarkojnë nga WordPress.org. Përditësimet automatike në sfond duhet ta kenë aplikuar tashmë atë. Për shkak se rregullimet u backportuan, faqet më të vjetra mund të marrin rregullimin pa një kërcim të madh versioni. Vetëm versioni më i fundit i WordPress mbetet i mbështetur në mënyrë aktive, dhe ai është versioni në të cilin duhet të jesh.
Nëse nuk mund të përditësoni menjëherë, dy kontrolle zvogëlojnë pasigurinë: konfirmoni nëse tema juaj aktive ka një dosje të nivelit të sipërm emri i së cilës fillon me "page-", dhe konfirmoni nëse PHP juaj ka register_argc_argv të aktivizuar. Asnjë kontroll nuk është rregullim, por ato ju tregojnë sa afër skenarit më të keq jeni. Për lexuesit që përdorin një host të menaxhuar WordPress si AEU Hosting, konfirmimi me ofruesin se ky përditësim sigurie është aplikuar është një hap i mençur, sepse platformat e menaxhuara përgjithësisht merren me përditësimet e bërthamës në prapaskenë.
Si të Mbroheni
- Përditësoni faqen tuaj WordPress në versionin 7.1.2 menjëherë nga zona e Përditësimeve në Panelin e Kontrollit, ose kërkojini ofruesit tuaj të hostimit ta bëjë për ju.
- Aktivizoni përditësimet automatike në sfond për bërthamën e WordPress, në mënyrë që rregullimet e ardhshme të sigurisë të instalohen pa ju kujtuar.
- Nëse nuk mund të përditësoni tani, kërkojini një ndihmësi teknik të kontrollojë nëse tema juaj aktive ka një dosje të nivelit të sipërm emri i së cilës fillon me 'page-' dhe nëse një cilësim serveri i quajtur register_argc_argv është i akti
- Përdorni një shërbim hostimi të menaxhuar WordPress që mban softuerin bazë të përditësuar automatikisht, në mënyrë që publikimet e rëndësishme të sigurisë të aplikohen shpejt.
- Pas përditësimit, hyni në panelin tuaj të WordPress dhe konfirmoni që numri i versionit tregon 7.1.2 ose më të ri.
Dobësitë & Zgjidhjet
- CVE-2026-87902 Identifier for the WordPress local file inclusion vulnerability fixed in WordPress 7.1.2. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- local file inclusion Një lloj dobësie e faqeve të web-it që lejon një sulmues të detyrojë një server web të hapë një skedar që nuk duhet ta hapë.
- remote code execution Një lloj sulmi që lejon një sulmues të ekzekutojë komandat ose programet e tij në një server.
- WordPress Core Softueri kryesor i WordPress që drejton një faqe web, i ndarë nga temat dhe shtojcat.
- query variable Një pjesë informacioni që dërgohet në një adresë web dhe që një faqe web e përdor për të vendosur çfarë të shfaqë.
- PHP Gjuha e programimit mbi të cilën është ndërtuar WordPress, e cila ekzekutohet në serverin e web-it.
- register_argc_argv Një cilësim i PHP që vendos argumentet e linjës së komandës në variabla globale; kur aktivizohet, mund t'i bëjë disa sulme më të rrezikshme.
- validate_file Një funksion i WordPress që kontrollon nëse një emër skedari është i sigurt dhe refuzon përpjekjet për kalim nëpër shtigje.