
WordPress uzaqdan kod icrasına səbəb ola bilən 9.2 ballıq kritik boşluğu bağladı
WordPress səhifə şablonlarının təyinində yol keçidi (path traversal) barədə kritik təhlükəsizlik bülleteni yayımladı: CVSS 9.2 ballıq boşluq temada "page-" ilə başlayan qovluq və oxuna bilən PHP faylı olduqda uzaqdan kod icrasına çevrilir.
WordPress 22 sentyabr 2026-cı ildə səhifə şablonlarının təyini zamanı aşkarlanan, autentifikasiya tələb etməyən yol keçidi (path traversal) barədə kritik təhlükəsizlik bülleteni yayımladı. Serverdə və aktiv temada müəyyən şərtlər ödənildikdə bu boşluq uzaqdan kod icrasına qədər yüksələ bilər. Bülletenin CVSS balı 9.2-dir və boşluğu təhlükəsizlik tədqiqatçısı Robert Ressl məsuliyyətli şəkildə açıqlayıb.
Boşluq nə edir
Bülletenə görə, autentifikasiya olunmamış hücumçu get_page_template() funksiyasını — WordPress-in səhifəni hansı şablon faylının emal edəcəyini təyin etdiyi funksiyanı — aktiv temanın qovluqlarından kənarda yerləşən, seçilmiş oxuna bilən yerli .php faylını daxil etməyə məcbur edə bilər. Daxil edilən fayl PHP kimi icra olunduğu üçün lazımi ilkin şərtlər ödənildikdə yol keçidi uzaqdan kod icrasına çevrilir.
İki ilkin şərt
Bülleten iki tələb sadalayır. Birincisi, aktiv alt və ya üst temada adı "page-" ilə başlayan yuxarı səviyyəli qovluq olmalıdır, məsələn "page-templates". Bu, köhnə Twenty Twelve və Twenty Fourteen temalarına, həmçinin Neve, Hestia və Sydney kimi məşhur üçüncü tərəf temalarına aiddir.
İkincisi, serverdə veb-server hesabı tərəfindən oxuna bilən uyğun yerli .php faylı mövcud olmalıdır. Bunun üçün tanınmış pearcmd.php yolu — PEAR-dan kod icrasına keçid — register_argc_argv "On" olaraq təyin edildikdə işləyir. Bu, Docker-in rəsmi php obrazına və PHP 8.5-dən köhnə versiyalar istifadə edildikdə cPanel-in standart konfiqurasiyasına aiddir.
Təsirlənən versiyalar və düzəliş
Boşluq WordPress-in 4.7.0-dan 7.1.1-ə qədər versiyalarına təsir edir. Düzəliş WordPress 7.1.2-dədir və köhnə budaqlardakı istifadəçilərə qarşı nəzakət olaraq yamaq 4.7-yə qədər bütün budaqlara köçürülüb, beləliklə hər dəstəklənən xəttin öz düzəldilmiş versiyası var. Dərhal yeniləyə bilməyən administratorlar heç olmasa temasında "page-" ilə başlayan qovluq olub-olmadığını və PHP konfiqurasiyasının register_argc_argv-ni açıb-açmadığını yoxlamalıdır.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.