Radar AI Avatar Transparent

פגיעות חמורה בתוסף WPMU DEV Dashboard לוורדפרס מנוצלת בפועל

בתוסף WPMU DEV Dashboard לוורדפרס התגלתה פגיעות עקיפת הזדהות המאפשרת לתוקף ללא כל הרשאה להתקין תוסף זדוני ולהריץ קוד על השרת. לפי דיווחים, כבר נצפו ניסיונות ניצול בשטח, כך שמדובר בסיכון מיידי לאתרים שהתוסף מותקן אצלם.

מנעול שבור המסמל פגיעות עקיפת הזדהות בתוסף וורדפרס
מזהה CVE-2026-15459
מוצר וגרסאות מושפעות WPMU DEV Dashboard לוורדפרס, גרסאות עד 5.0.0 כולל
חומרה (CVSS) 8.1 — חמורה
מנוצל בפועל כן, לפי דיווחי חוקרים
סטטוס תיקון תוקן בגרסה 5.0.1

מה קרה

הפגיעות פוגעת באתרים שבהם התוסף מותקן אך עדיין לא חובר לחשבון WPMU DEV Hub — מצב שהוא ברירת המחדל מיד לאחר ההתקנה. במצב הזה מפתח ה-API של האתר, המשמש לחתום על בקשות אימות, ריק, מה שהופך את בדיקת החתימה לניתנת לזיוף בקלות. בגרסה 5.0.0 הוסרה גם בדיקת מניעת שידור חוזר, ונקודת הקצה הרלוונטית פועלת ללא בדיקת הרשאות כלל.

ניצול מוצלח מאפשר לתוקף להריץ פעולות בהרשאה מלאה: התקנה והפעלה של תוסף ממקור חיצוני שמוביל להרצת קוד מרחוק, מחיקת תוספים ותבניות, שדרוג ליבת וורדפרס, ואף התחברות כמנהל מערכת דרך מנגנון ה-SSO של החברה.

נקודות לשים לב

  • עדכנו מיידית ל-WPMU DEV Dashboard 5.0.1 ואילך — זהו התיקון המלא לפגיעות.
  • אם האתר כבר מחובר לחשבון WPMU DEV עם מפתח API תקין באורך 64 תווים, הוא אינו חשוף — אך אין להסתמך על כך במקום עדכון.
  • בדקו ביומני האתר בקשות לנקודת הקצה ?wpmudev-hub= מכתובות לא מוכרות, במיוחד ניסיונות להתקין תוספים ממקורות חיצוניים.
  • חפשו תוספים או תבניות שהותקנו לאחרונה ללא ידיעתכם, שינויים בהרשאות משתמשים, או כניסות מנהל חדשות שאינן מוכרות.
  • אתרים שלא ניתן לעדכן מיידית — שקלו לנתק זמנית את התוסף עד לעדכון, כדי לסגור את החשיפה.

מקורות: Wordfence · GitHub Advisory Database

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-