חזרה
WordPress תיקנה מעבר נתיב קריטי בדירוג 9.2 שעלול להוביל להרצת קוד מרחוק
SiTech AI Team2 წთ. საკითხავი

WordPress תיקנה מעבר נתיב קריטי בדירוג 9.2 שעלול להוביל להרצת קוד מרחוק

WordPress פרסמה ייעוץ אבטחה קריטי על מעבר נתיב בפתרון תבניות עמוד (CVSS 9.2): אם בתבנית יש תיקייה שמתחילה ב-page- ובשרת קיים קובץ PHP קריא, אפשר להסלים אותו להרצת קוד מרחוק.

ב-22 בספטמבר 2026 פרסמה WordPress ייעוץ אבטחה קריטי על מעבר נתיב (path traversal) בלתי מאומת בפתרון תבניות עמוד — פגיעות שאם מתקיימים תנאים מסוימים בשרת ובתבנית הפעילה, אפשר להסלים אותה להרצת קוד מרחוק. הציון לפי CVSS הוא 9.2, והפגיעות נחשפה באחריות על ידי חוקר האבטחה Robert Ressl.

מה עושה הפגיעות

לפי הייעוץ, תוקף בלתי מאומת יכול לגרום ל-get_page_template() — הפונקציה שבאמצעותה WordPress קובע איזה קובץ תבנית מרנדר עמוד — לכלול קובץ .php מקומי קריא שנבחר מראש, מחוץ לתיקיות התבנית הפעילה. מכיוון שהקובץ הכלול מורץ כ-PHP, עמידה בתנאים המוקדמים הנדרשים הופכת את מעבר הנתיב להרצת קוד מרחוק.

שני התנאים המוקדמים

הייעוץ מפרט שתי דרישות. ראשית, בתבנית הבת או האם הפעילה צריך להיות תיקייה ברמה העליונה ששמה מתחיל ב-"page-", למשל "page-templates". הדבר נוגע לתבניות הוותיקות Twenty Twelve ו-Twenty Fourteen, וכן לתבניות צד שלישי פופולריות, ובהן Neve, Hestia ו-Sydney.

שנית, בשרת צריך להתקיים קובץ .php מקומי מתאים, הקריא לחשבון שרת האינטרנט. לשם כך פועל המסלול המוכר pearcmd.php — המעבר מ-PEAR להרצת קוד — כאשר register_argc_argv מוגדר ל-On. הדבר נוגע לתמונת php הרשמית של Docker, ולתצורת ברירת המחדל של cPanel כאשר משתמשים ב-PHP ישן מ-8.5.

גרסאות פגיעות והתיקון

הפגיעות משפיעה על WordPress מגרסה 4.7.0 ועד 7.1.1. התיקון נמצא ב-WordPress 7.1.2, ומתוך התחשבות במשתמשים בענפים ישנים יותר הועבר התיקון לכל הענפים עד 4.7, כך שלכל קו תמיכה יש גרסה מתוקנת משלו. למפעילים שאינם יכולים לעדכן מיד כדאי לפחות לבדוק אם בתבנית שלהם יש תיקייה ששמה מתחיל ב-"page-", ואם תצורת ה-PHP שלהם חושפת את register_argc_argv.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.