
WordPress-ը փակել է 9.2 գնահատականի կրիտիկական խոցելիությունը, որը տանում է կոդի կատարման
WordPress-ը հրապարակել է կրիտիկական անվտանգության ծանուցում էջերի ձևանմուշների ուղու շրջանցման մասին (CVSS 9.2). Որոշ պայմանների դեպքում այն կարող է հասցվել հեռավոր կոդի կատարման։
2026 թվականի սեպտեմբերի 22-ին WordPress-ը հրապարակեց կրիտիկական անվտանգության ծանուցում էջերի ձևանմուշների որոշման մեջ հայտնաբերված ուղու շրջանցման (path traversal) վերաբերյալ. Սերվերի և ակտիվ թեմայի որոշակի պայմանների դեպքում այն կարող է հասցվել հեռավոր կոդի կատարման։ CVSS գնահատականը 9.2 է, և խոցելիությունը պատասխանատու կերպով բացահայտել է անվտանգության հետազոտող Robert Ressl-ը։
Ինչ է անում խոցելիությունը
Ծանուցման համաձայն՝ չնույնականացված հարձակվողը կարող է ստիպել get_page_template() ֆունկցիային՝ որով WordPress-ը որոշում է, թե որ ձևանմուշի ֆայլը պետք է մշակի էջը, ներառել ակտիվ թեմայի թղթապանակներից դուրս գտնվող ընտրված ընթեռնելի տեղական .php ֆայլ։ Քանի որ ներառված ֆայլը կատարվում է որպես PHP, անհրաժեշտ նախապայմանների առկայության դեպքում ուղու շրջանցումը վերածվում է հեռավոր կոդի կատարման։
Երկու նախապայման
Ծանուցումը նշում է երկու պահանջ։ Առաջինը՝ ակտիվ դուստր կամ մայր թեմայում պետք է լինի վերին մակարդակի թղթապանակ, որի անունը սկսվում է «page-»-ով, օրինակ՝ «page-templates»։ Սա վերաբերում է հին Twenty Twelve և Twenty Fourteen թեմաներին, ինչպես նաև հայտնի երրորդ կողմի թեմաներին՝ Neve, Hestia և Sydney։
Երկրորդը՝ սերվերում պետք է գոյություն ունենա համապատասխան տեղական .php ֆայլ, որը ընթեռնելի է վեբ սերվերի հաշվի համար։ Դրա համար աշխատում է հայտնի pearcmd.php ուղին՝ PEAR-ից կոդի կատարման անցումը, երբ register_argc_argv-ը միացված է (On)։ Սա վերաբերում է Docker-ի պաշտոնական php իմիջին և cPanel-ի լռելյայն կարգավորմանը, եթե օգտագործվում է 8.5-ից հին PHP։
Խոցված տարբերակները և ուղղումը
Խոցելիությունը վերաբերում է WordPress-ի 4.7.0-ից մինչև 7.1.1 տարբերակներին։ Ուղղումը ներառված է WordPress 7.1.2-ում, և հին ճյուղերի օգտատերերի նկատմամբ քաղաքավարությունից ելնելով՝ կարկատանը տեղափոխվել է բոլոր ճյուղեր՝ մինչև 4.7, ուստի յուրաքանչյուր աջակցվող գիծ ունի իր ուղղված տարբերակը։ Այն ադմինիստրատորները, ովքեր չեն կարող անմիջապես թարմացնել, գոնե պետք է ստուգեն՝ արդյոք իրենց թեմայում կա «page-»-ով սկսվող թղթապանակ, և արդյոք PHP կարգավորումը բացահայտում է register_argc_argv-ը։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։