
WordPress-მა კრიტიკული ხარვეზი გამოსწორა — 7.1.2 ხურავს დისტანციური კოდის შესრულების რისკს
WordPress-მა გამოაქვეყნა კრიტიკული უსაფრთხოების ბიულეტენი შაბლონების რეზოლუციაში აღმოჩენილ path traversal-ზე (CVSS 9.2), რომელიც გარკვეული პირობების დაკმაყოფილებისას დისტანციური კოდის შესრულებამდე მიდის.
WordPress-მა 2026 წლის 22 სექტემბერს გამოაქვეყნა კრიტიკული უსაფრთხოების ბიულეტენი გვერდის შაბლონების რეზოლუციაში აღმოჩენილ path traversal-ზე, რომელიც გარკვეული პირობების დაკმაყოფილებისას დისტანციური კოდის შესრულებამდე (RCE) მიდის. ბიულეტენს CVSS-ის 9.2 ქულა აქვს, ხარვეზი კი უსაფრთხოების მკვლევარმა Robert Ressl-მა პასუხისმგებლიანი გამჟღავნების წესით წარადგინა.
რას აკეთებს ხარვეზი
ბიულეტენის მიხედვით, არაავტორიზებულ თავდამსხმელს შეუძლია აიძულოს get_page_template() — ფუნქცია, რომლითაც WordPress განსაზღვრავს, რომელი შაბლონის ფაილი გამოიყენოს გვერდის რენდერისთვის — ჩართოს აქტიური თემის საქაღალდეების გარეთ მდებარე, წაკითხვადი ლოკალური .php ფაილი. რადგან ჩართული ფაილი PHP-ად სრულდება, შესაბამისი წინაპირობების დაკმაყოფილებისას ეს path traversal დისტანციური კოდის შესრულებად გარდაიქმნება.
ორი წინაპირობა
ბიულეტენი ორ მოთხოვნას ასახელებს. პირველი: აქტიურ შვილობილ ან მშობელ თემას უნდა ჰქონდეს ზედა დონის საქაღალდე, რომლის სახელიც "page-"-ით იწყება, მაგალითად "page-templates". ეს ეხება ძველ თემებს Twenty Twelve-სა და Twenty Fourteen-ს, ასევე პოპულარულ მესამე მხარის თემებს, მათ შორის Neve-ს, Hestia-სა და Sydney-ს.
მეორე: სერვერზე უნდა არსებობდეს შესაბამისი ლოკალური .php ფაილი, რომელიც ვებ-სერვერის ანგარიშისთვის წაკითხვადია. ამისთვის ცნობილი pearcmd.php-ის გზა — PEAR-იდან კოდის შესრულებამდე — მუშაობს მაშინ, როცა register_argc_argv ჩართულია (On). ეს ეხება Docker-ის ოფიციალურ php იმიჯს და cPanel-ის ნაგულისხმევ კონფიგურაციას, თუ გამოყენებულია 8.5-ზე ძველი PHP.
დაზარალებული ვერსიები და გამოსწორება
ხარვეზი WordPress-ის 4.7.0-დან 7.1.1-მდე ვერსიებს ეხება. გამოსწორება WordPress 7.1.2-შია, ხოლო ძველ განშტოებებზე მომხმარებლების მიმართ კეთილგანწყობის გამო პატჩი ყველა განშტოებაზე გადაიტანეს 4.7-მდე, ამიტომ თითოეულ მხარდაჭერილ ხაზს საკუთარი გამოსწორებული ვერსია აქვს. ოპერატორებს, რომლებსაც დაუყოვნებლივ განახლება არ შეუძლიათ, ღირს შეამოწმონ, აქვს თუ არა მათ თემას "page-"-ით დაწყებული საქაღალდე და ხომ არ ამჟღავნებს მათი PHP კონფიგურაცია register_argc_argv-ს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.