WordPress-də ‘wp2shell’ Adlı Kritik Boşluq Aşkarlandı: Avtorizasiya Olmadan Kod İcrası Mümkündür
Kibertəhlükəsizlik dünyasında yeni bir həyəcan siqnalı verilib: WordPress-in əsas kodunda (core) “wp2shell” adlandırılan kritik bir boşluq aşkarlanıb. Bu zəiflik sayəsində, hücumçular heç bir avtorizasiyaya ehtiyac duymadan (unauthenticated) WordPress saytlarında uzaqdan kod icra etmək (Run Code) imkanı əldə edə bilərlər.
Assetnote şirkətindən, Searchlight Cyber-in Attack Surface Management qolu olan Adam Kues tərəfindən aşkar edilən bu boşluq, yalnız bir anonim HTTP sorğusu vasitəsilə istismar oluna bilir. Təhlükənin ciddiliyi ondadır ki, bu, WordPress-in əsas sistemindəki bir problemdir, yəni hətta heç bir əlavə plugin olmadan yeni quraşdırılmış saytlar belə hücuma açıq olub.
Cümə gününə qədər WordPress 6.9 və 7.0 versiyaları risk altında idi. Lakin WordPress, avtomatik yenilənmə sistemi vasitəsilə məcburi yeniləmələri işə salaraq 6.9.5 və 7.0.2 versiyalarını təqdim edib. Bu yeniləmələr, aşkar edilmiş “wp2shell” boşluğunu aradan qaldırmaq üçün buraxılıb.
WordPress istifadəçilərinə sistemlərini dərhal son versiyalara yeniləmələri şiddətlə tövsiyə olunur. Bu cür kritik boşluqların istismarı, veb-saytların tam nəzarətini ələ keçirməyə və ciddi məlumat itkisinə səbəb ola bilər.