WordPress Əsas Proqram Təminatında Kritik Zəiflik Düzəldildi
WordPress, əsas proqram təminatında aşkar edilmiş kritik bir boşluğu (critical flaw) aradan qaldıran təhlükəsizlik yeniləməsini buraxıb. Bu zəiflik, heç bir hesabı olmayan (unauthenticated) bir hücumçunun veb-saytı tema qovluqlarından kənar bir PHP faylını yükləməyə məcbur etməsinə imkan yaradırdı. Xüsusilə, müəyyən server konfiqurasiyalarında bu, hücumçunun öz kodunu işə salmasına (code execution) və potensial olaraq sayt üzərində tam nəzarət əldə etməsinə səbəb ola bilərdi.
Zəifliyin Təfərrüatları və Potensial Təsiri
Aşkar edilən boşluq, WordPress-in nüvə kodundakı fayl yükləmə mexanizmi ilə əlaqəli idi. Bu zəiflikdən istifadə edən bir hücumçu, sayta daxil olmaq üçün heç bir istifadəçi hesabına ehtiyac duymadan, xarici bir mənbədən zərərli PHP faylını serverə yükləyə bilərdi. Nəticədə, bu fayl server tərəfindən icra edildikdə, hücumçu veb-serverdə icazəsiz əməliyyatlar həyata keçirə, məlumatları oğurlaya, saytın tərkibini dəyişdirə və ya başqa zərərli fəaliyyətlər göstərə bilərdi. Xüsusilə, fayl daxiletmə (file inclusion) boşluqları kəskin təhlükəsizlik riskləri daşıyır və ən çox axtarılan zəiflik növlərindən biridir.
Yamaq və Yeniləmə Tövsiyələri
WordPress layihəsi bu kritik boşluğu aradan qaldırmaq üçün 22 sentyabr tarixində WordPress 7.1.2 versiyasını buraxıb. Bu yeniləmə, yalnız ən son versiyanı deyil, həm də layihənin hələ də dəstəklədiyi bütün əvvəlki versiyaları, 4.7-yə qədər olan filialları əhatə edir. Bu geniş əhatə, WordPress-in milyonlarla istifadəçisinin təhlükəsizliyini təmin etmək üçün atılan mühüm bir addımdır.
WordPress, bütün sayt sahiblərinə və administratorlarına təhlükəsizliyi təmin etmək üçün proqram təminatlarını dərhal ən son versiyaya yeniləmələrini şiddətlə tövsiyə edir. Yeniləməmək, veb-saytların potensial hücumlara qarşı həssas qalmasına və ciddi təhlükəsizlik insidentlərinin yaranmasına səbəb ola bilər. İstifadəçilər öz idarəetmə panellərindən asanlıqla yeniləmə prosesini həyata keçirə bilərlər.