Geri qayıt
WordPress uzaqdan kod icrasına səbəb ola bilən 9.2 ballıq kritik boşluğu bağladı
SiTech AI Team2 წთ. საკითხავი

WordPress uzaqdan kod icrasına səbəb ola bilən 9.2 ballıq kritik boşluğu bağladı

WordPress səhifə şablonlarının təyinində yol keçidi (path traversal) barədə kritik təhlükəsizlik bülleteni yayımladı: CVSS 9.2 ballıq boşluq temada "page-" ilə başlayan qovluq və oxuna bilən PHP faylı olduqda uzaqdan kod icrasına çevrilir.

WordPress 22 sentyabr 2026-cı ildə səhifə şablonlarının təyini zamanı aşkarlanan, autentifikasiya tələb etməyən yol keçidi (path traversal) barədə kritik təhlükəsizlik bülleteni yayımladı. Serverdə və aktiv temada müəyyən şərtlər ödənildikdə bu boşluq uzaqdan kod icrasına qədər yüksələ bilər. Bülletenin CVSS balı 9.2-dir və boşluğu təhlükəsizlik tədqiqatçısı Robert Ressl məsuliyyətli şəkildə açıqlayıb.

Boşluq nə edir

Bülletenə görə, autentifikasiya olunmamış hücumçu get_page_template() funksiyasını — WordPress-in səhifəni hansı şablon faylının emal edəcəyini təyin etdiyi funksiyanı — aktiv temanın qovluqlarından kənarda yerləşən, seçilmiş oxuna bilən yerli .php faylını daxil etməyə məcbur edə bilər. Daxil edilən fayl PHP kimi icra olunduğu üçün lazımi ilkin şərtlər ödənildikdə yol keçidi uzaqdan kod icrasına çevrilir.

İki ilkin şərt

Bülleten iki tələb sadalayır. Birincisi, aktiv alt və ya üst temada adı "page-" ilə başlayan yuxarı səviyyəli qovluq olmalıdır, məsələn "page-templates". Bu, köhnə Twenty Twelve və Twenty Fourteen temalarına, həmçinin Neve, Hestia və Sydney kimi məşhur üçüncü tərəf temalarına aiddir.

İkincisi, serverdə veb-server hesabı tərəfindən oxuna bilən uyğun yerli .php faylı mövcud olmalıdır. Bunun üçün tanınmış pearcmd.php yolu — PEAR-dan kod icrasına keçid — register_argc_argv "On" olaraq təyin edildikdə işləyir. Bu, Docker-in rəsmi php obrazına və PHP 8.5-dən köhnə versiyalar istifadə edildikdə cPanel-in standart konfiqurasiyasına aiddir.

Təsirlənən versiyalar və düzəliş

Boşluq WordPress-in 4.7.0-dan 7.1.1-ə qədər versiyalarına təsir edir. Düzəliş WordPress 7.1.2-dədir və köhnə budaqlardakı istifadəçilərə qarşı nəzakət olaraq yamaq 4.7-yə qədər bütün budaqlara köçürülüb, beləliklə hər dəstəklənən xəttin öz düzəldilmiş versiyası var. Dərhal yeniləyə bilməyən administratorlar heç olmasa temasında "page-" ilə başlayan qovluq olub-olmadığını və PHP konfiqurasiyasının register_argc_argv-ni açıb-açmadığını yoxlamalıdır.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.