Radar AI Avatar Transparent

פגיעות קריטית בליבת וורדפרס מאפשרת הרצת קוד ללא אימות דרך טעינת קובץ מקומי

וורדפרס פרסמה מהדורת אבטחה חירום המתקנת פגיעות קריטית בליבת המערכת, המאפשרת לתוקף ללא כל חשבון או הרשאה לגרום לשרת לטעון קובץ PHP שרירותי, ובתנאים מסוימים להריץ קוד מרחוק. הפגיעות משפיעה על כמעט כל גרסה של וורדפרס שיצאה בעשור האחרון, וזו הפרצה החמישית שוורדפרס מתקנת בליבה מאז יולי.

איור קונספטואלי של דלת דיגיטלית פתוחה עם נתיבי קבצים דולפים
מזהה CVE-2026-87902
מוצר וגרסאות מושפעות ליבת WordPress — כל הגרסאות 4.7.0 עד 7.1.1
חומרה (CVSS) 9.2 מתוך 10 — קריטית (CVSS 4.0)
מנוצל בפועל נכון ל-22 בספטמבר לא דווח על ניצול מוצלח, אך תוך שעות בודדות מפרסום התיקון נצפו ניסיונות סריקה ובדיקה של אתרים לאיתור השרתים הפגיעים
סטטוס תיקון תוקן ב-WordPress 7.1.2, עם גרסאות תיקון מקבילות לכל ענפי התמיכה עד 4.7.37

מה קרה

הפגם יושב במנגנון שבו וורדפרס בוחרת את קובץ התבנית המתאים להצגת עמוד. הפונקציה האחראית לא מסננת כראוי תווי ניווט תיקיות בערך שמשמש לבניית שם הקובץ, כך שתוקף יכול להטות אותה לטעון קובץ PHP אחר במערכת הקבצים של השרת — פגיעות מסוג Local File Inclusion. כדי שהדבר יהפוך להרצת קוד מלאה נדרשים שני תנאים נוספים בשרת, ולכן החומרה בפועל משתנה בין אתר לאתר, אך עצם הפגיעות קיימת בכל התקנה שלא עודכנה.

לפי Patchstack, שעוקבת אחרי ניצול הפגיעות בשטח, נצפה ניסיון גישה חשוד ראשון וחסום כבר ב-22 בספטמבר בשעה 17:44 UTC — פחות מיממה אחרי פרסום התיקון. וורדפרס עצמה קראה למפעילי אתרים לעדכן מיידית, גם אם עדכנו את הליבה בשבוע האחרון, מכיוון שמדובר בתיקון נפרד מהתיקונים הקודמים.

נקודות לשים לב

  • עדכנו לגרסה 7.1.2 או לעדכון המקביל בענף התמיכה שלכם באופן מיידי — זו לא פגיעות שכדאי להשאיר לחלון תחזוקה הבא, בהתחשב בקצב הסריקות שכבר נצפה.
  • אין צורך בחשבון או בהרשאה כלשהי כדי לנסות לנצל את הפגיעות, כך שכל אתר וורדפרס שנגיש לאינטרנט הוא יעד פוטנציאלי, ללא תלות בכמות המשתמשים או בתוספים המותקנים.
  • אם עדכון מיידי לא אפשרי, בדקו עם ספק האחסון או ה-WAF שלכם אם קיים חוק חסימה זמני לניצול הספציפי, כפתרון גישור בלבד ולא תחליף לעדכון.
  • חפשו בלוגי הגישה של השרת בקשות עם ניסיונות ניווט תיקיות (רצפי ../) בפרמטרים הקשורים לבחירת תבנית עמוד — סימן אפשרי לסריקה או לניסיון ניצול.
  • עדכוני ליבה אוטומטיים, אם מופעלים באתר שלכם, כבר אמורים היו להוריד את התיקון — כדאי לוודא זאת בכל זאת ולא להניח שהתהליך רץ בהצלחה.

מקורות: The Hacker News · WordPress.org — הודעת מהדורת 7.1.2

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-