إصدار أمان WordPress 6.9.4 يعمل على إصلاح المشكلات 6.9.2 التي فشل معالجتها

إصدار أمان WordPress 6.9.4 يعمل على إصلاح المشكلات 6.9.2 التي فشل معالجتها


نشر WordPress إصدارًا أمنيًا مضطربًا الإصدار 6.9.2 لتصحيح عشر ثغرات أمنية تسببت أيضًا في تعطل بعض المواقع (عرض شاشة بيضاء)، لذلك تابع WordPress بسرعة إصدار إصدار إصلاح الأخطاء 6.9.3. اليوم، أعلن WordPress عن تحديث آخر، الإصدار 6.9.4 لأنه لم تتم معالجة جميع الثغرات الأمنية بشكل كافٍ.

نشرت شركة WordPress الأمنية Wordfence تفاصيل عن أربع من الثغرات الأمنية، والتي تم تصنيفها على أنها متوسطة الخطورة، بينما نشر WordPress.org القائمة الكاملة لعشرة ثغرات، بما في ذلك واحدة بسبب مكتبة PHP خارجية.

نشر WordPress النصائح التالية حول سبب الحاجة إلى إصدار تحديث إضافي:

“تم إطلاق الإصدارين WordPress 6.9.2 وWordPress 6.9.3 بالأمس، لمعالجة 10 مشكلات أمنية وخلل أثر على تحميل ملف القالب على عدد محدود من المواقع.

اكتشف فريق أمان WordPress أنه لم يتم تطبيق جميع إصلاحات الأمان بشكل كامل، لذلك تم إصدار 6.9.4 الذي يحتوي على الإصلاحات الإضافية الضرورية.

ولأن هذا إصدار أمني، فمن المستحسن أن تقوم بتحديث مواقعك على الفور.

الجدول الزمني لتعطل مواقع ووردبريس

أبلغ بعض مستخدمي WordPress أن التحديث الأمني ​​تسبب في تعطل مواقعهم. تكهن البعض على موقع Reddit بوجود خطأ ما في تصحيح الأمان الخاص بـ WordPress، مستنتجين أنه كان مرتبطًا بالتشفير الديناميكي. بدأت أيضًا مناقشة في منتديات WordPress الرسمية التي تصف المشكلات المتعلقة بوظائف الموقع بعد وقت قصير من إصدار التصحيح الأمني.

المنشور الأول وصف مشكلتهم:

“قبل بضع دقائق، تلقيت تحديثًا من Dreamhost بأن موقع الويب الخاص بي قد تم تحديثه تلقائيًا إلى WP 6.9.2. الآن تظهر أي صفحة أحاول تحميلها فارغة. لا يزال بإمكاني تسجيل الدخول إلى الواجهة الخلفية، ولا تزال الصفحات موجودة للتحرير، والمحتوى موجود، ولكن عندما أذهب إلى الصفحة الرئيسية أو أي صفحة أخرى، لا يتم عرض أي شيء (مصدر العرض فارغ أيضًا).

WordPress 6.9.2 مع سمة Crio، محدث.

تبعه آخرون، واصفين مشكلات مماثلة، وبعد بضع مشاركات، رد أحد المطورين الأساسيين قائلاً إن المشكلة مرتبطة بشكل مباشر بشيء ما في سمات معينة واقترح التحقق من ذلك عن طريق التبديل إلى سمة أخرى. بعد سبع ساعات من النشر الأولي، نشر الشخص الذي بدأ الموضوع مرة أخرى ليشير إلى أن WordPress قد أصدر إصلاحًا للأخطاء، الإصدار 6.9.3، لمعالجة المشكلات التي قدمها الإصدار 6.9.2، والتي كانت بسبب كيفية ترميز بعض السمات وليس الإصدار الأمني ​​نفسه.

الرد الرسمي من ووردبريس

يبدو أن مشكلة تعطل المواقع تتعلق بالطريقة غير القياسية التي تقوم بها بعض السمات بتحميل ملفات القالب. كانت تلك السمات تستخدم طريقة غير مدعومة لتحميل القوالب، مما أدى بعد ذلك إلى حدوث تعارض مع التصحيح. وسرعان ما أصدر مهندسو WordPress تصحيحًا إضافيًا لمعالجة هذه المشكلات، على الرغم من أن المشكلة كانت من جانب السمة، وليس WordPress.

وفقًا لملاحظات WordPress الخاصة بإصلاح الأخطاء في الإصدار 6.9.3:

“يحتوي هذا الإصدار على إصلاح خطأ لبعض السمات التي تستخدم آلية “كائن قابل للتسلسل” غير عادية عند تحميل مسارات ملفات القالب التي تعطلت في الإصدار الأمني ​​6.9.2.

على الرغم من أن هذا ليس أسلوبًا مدعومًا رسميًا لتحميل ملفات القالب في WordPress (يقبل مرشح template_include سلسلة فقط)، إلا أنه تسبب في تعطل بعض المواقع، لذا قرر الفريق معالجة هذا الأمر في إصدار 6.9.3 للمتابعة السريعة. يجب على المستخدمين الذين يستخدمون السمات المتأثرة التحديث إلى الإصدار 6.9.3 لاستعادة الواجهة الأمامية لموقعهم إلى حالة التشغيل.

استشارية Wordfence

نشر Wordfence تفاصيل أربع من الثغرات الأمنية، مع تصنيفات خطورة CVSS من 4.3 إلى 6.4 على مقياس من 1 إلى 10، حيث يمثل 10 أعلى مستوى خطورة. تتطلب جميعها مصادقة لاستغلالها، مما يعني أن المهاجم سيحتاج أولاً إلى الحصول على أذونات المستخدم التي تتراوح من مستوى المشترك إلى المسؤول من أجل شن الهجوم.

قائمة بأربع نقاط ضعف وصفها Wordfence:

  1. تصنيف خطورة CVSS 4.3
    WordPress 6.9 – 6.9.1 – التفويض المفقود لإنشاء الملاحظات التعسفية المصادق عليها (المشترك+) عبر REST API
  2. تصنيف خطورة CVSS 4.3
    WordPress <= 6.9.1 - التفويض المفقود للكشف عن المعلومات الحساسة المصادق عليها (المؤلف +) عبر مرفقات الاستعلام AJAX Endpoint
  3. تصنيف خطورة CVSS 4.4
    WordPress <= 6.9.1 – تمت المصادقة عليه (المسؤول +) البرمجة النصية عبر المواقع المخزنة عبر عناصر قائمة التنقل
  4. تصنيف خطورة CVSS 6.5
    WordPress <= 6.9.1 – حقن كيان خارجي بتنسيق XML مصادق عليه (المؤلف+) عبر تحميل وسائط مكتبة getID3

وصف تقرير Wordfence للثغرة الأمنية الأكثر خطورة، والذي حصل على تقييم 6.5/10، الخلل:

“نواة WordPress معرضة لحقن XML للكيان الخارجي (XXE) عبر مكتبة getID3 المجمعة في جميع الإصدارات حتى 6.9.1. ويرجع ذلك إلى ثابت `GETID3_LIBXML_OPTIONS` بما في ذلك علامة `LIBXML_NOENT`، والتي تتيح استبدال كيان XML أثناء التحليل.

عندما يقوم WordPress بمعالجة ملفات الوسائط التي تحتوي على بيانات تعريف XML (على وجه التحديد مجموعات iXML في ملفات WAV/RIFF/AVI)، تقوم مكتبة getID3 بتوزيع XML مع تمكين استبدال الكيان، مما يسمح بالكشف عن الملف المحلي عبر عناوين URI الخاصة بالبروتوكول `file://`. قد يتيح هذا للمهاجمين المعتمدين الذين يتمتعون بإمكانية الوصول على مستوى المؤلف قراءة الملفات العشوائية من الخادم.

هذه هي القائمة الكاملة لعشر نقاط ضعف:

  1. قضية SSRF عمياء
  2. نقطة ضعف في PoP-chain في HTML API وBlock Registry
  3. ضعف regex DoS في مراجع الأحرف الرقمية
  4. XSS مخزن في قوائم التنقل
  5. تجاوز ترخيص مرفقات استعلام AJAX
  6. XSS مُخزن عبر توجيه data-wp-bind
  7. XSS الذي يسمح بتجاوز القوالب من جانب العميل في منطقة الإدارة
  8. مشكلة اجتياز مسار PclZip
  9. تجاوز الترخيص على ميزة الملاحظات
  10. XXE في مكتبة getID3 الخارجية

يوصي WordPress بالتحديث الفوري

ليس من المعروف مدى خطورة نقاط الضعف الستة الأخرى، على الرغم من أن تلك التي وصفها Wordfence تم تصنيفها فقط بمستوى متوسط ​​من الخطورة وتتطلب من المهاجم أن يصل أولاً إلى دور المستخدم. ومع ذلك، يوصي WordPress ناشري المواقع بتحديث مواقعهم إلى الإصدار 6.9.4 على الفور.

صورة مميزة بواسطة Shutterstock / من هو داني



Source link

Postagens Similares

  • Avinash Kaushik mówi, że należy teraz renegocjować – opłaty za SEO od 25% do 75% niższe

    Avinash Kaushik spędził około 16 lat w Google, piastował wyższe stanowiska po stronie klienta w takich firmach jak Intuit i DirecTV, a obecnie doradza markom i agencjom jako dyrektor ds. strategii w Human Made Machine. Kiedy więc mówi marketerom, aby renegocjowali umowy agencyjne i spodziewali się oszczędności od 25% do 75% począwszy od tego miesiąca,…

  • Безголове все для персонального ШІ (взаємозв’язане)

    Цілком зрозуміло, що всі програми та служби доведеться припинити без голови: тобто їм доведеться надавати доступ та інструменти для персональних агентів штучного інтелекту без будь-якого візуального інтерфейсу користувача, яким ми, люди, користуємося сьогодні. Під послугами я маю на увазі: отримання нового паспорта; пошук і бронювання готелю або авіаквитка; управління своїм банківським рахунком; купуйте футболки з…

  • 航站楼的秘密规则

    你好!经过几个月撰写有关终端的深入博客文章后,周二我发布了一本新杂志,名为“终端的秘密规则”! 您可以在这里以 12 美元的价格购买:https://wizardzines.com/zines/terminal,或者在这里购买 15 包我所有的杂志。 这是封面: 目录 这是目录: 为什么是终端? 20年来我每天都在使用终端,但尽管我对终端非常有信心,但我总是对它有一点不安的感觉。通常情况下一切都很好,但有时会出现问题,感觉调查它是不可能的,或者至少会打开一个巨大的蠕虫罐。 所以我开始尝试写下我在终端中遇到的奇怪问题的列表,我意识到终端有很多微小的不一致之处,例如: 有时您可以使用箭头键来移动,但有时按箭头键只会打印 ^((D 有时可以用鼠标选择文本,但有时却不能 有时,您的命令在运行时会保存到历史记录中,有时则不会 有些 shell 允许您使用向上箭头查看上一个命令,有些则不允许 如果您每天使用终端 10 年或 20 年,即使您不太了解 为什么 这些事情发生后,你可能会对它们建立一种直觉。 但对它们有直觉并不等于理解它们为什么会发生。在写这本杂志时,我实际上做了很多工作才能弄清楚到底是什么 正在发生 在终端中能够谈论如何推理它。 规则没有写在任何地方 事实证明,终端工作方式的“规则”(如何编辑输入的命令?如何退出程序?如何修复颜色?)非常难以完全理解,因为“终端”实际上是由许多不同的软件组成的(终端仿真器、操作系统、shell、核心实用程序,例如 grep,以及您安装的所有其他随机终端程序),它们是由不同的人编写的,对于事情应该如何工作有不同的想法。 所以我想写一些东西来解释一下: 终端的 4 个部分(您的 shell、终端仿真器、程序和 TTY 驱动程序)如何组合在一起以使一切正常工作 关于终端中的内容如何工作的一些核心约定 有关如何使用终端程序的大量提示和技巧 这本杂志解释了终端内部最有用的部分 终端内部一团糟。很多事情就是这样,因为有人在 80 年代做出了决定,现在不可能改变,老实说,我认为学习有关终端内部结构的所有内容并不值得。 但有些部分并不难理解,并且确实可以让您在终端中的体验更好,例如: 如果你明白什么 你的外壳 负责,您可以配置您的 shell(或使用不同的 shell!)以更轻松地访问您的历史记录,获得出色的选项卡补全功能等等 如果你明白的话 转义码,当 cat将二进制文件发送到 stdout…

  • “گواہ” میں کھوئے ہوئے اور گہرے پتھر کی آوازوں کی تلاش

    موسیقی کا جائزہ: “گواہ” پر، کھوئے ہوئے اور گہرے توازن کے ساتھ جذباتی فوری طور پر ایک خاموش احساس کے ساتھ، ایک ایسا گانا تخلیق کرتا ہے جو مباشرت اور غیر متزلزل طور پر خود اعتمادی محسوس کرتا ہے۔ آواز ناقابل تردید مرکز ہے — گرم، پرجوش، اور ایک ایسی وضاحت کے ساتھ جو ہر…

  • 便秘に最適な食品 15 選 (実際に便秘の改善に役立ちます)

    一つだけ言っておきますが、便秘はよくあることです。不快なほど一般的です。それにもかかわらず、人々はそれがごく普通の体の減速ではなく、個人的な失敗であるかのようにそれについてささやきます。 文字通り、膨満感、重さ、または行き詰まりを感じたことがあるなら、それがどれほど気分を乱す可能性があるかをすでに知っています。食べる量が減ります。動きが少なくなります。あなたは認めたい以上にそれについて考えています。そして、突然一日が休みになったように感じます。 良いニュースです。多くの人にとって、便秘は謎ではありません。よくあるのは、 あなたが何を食べているか、どのくらい一貫して食べているか、そして走行中にどのくらいの水分が摂取されているか。 極端な浄化はありません。パニック修正はありません。物事を優しく押し進めてくれる食べ物だけです。 説明しましょう。 リストの前に: 簡単な現実の確認 ここでは光ファイバーが全面的に評価されていますが、水のない光ファイバーは、車輪のない家具を移動させようとするようなものです。うまくいきません。 したがって、このリストを読むときは、次のことを思い出してください。 繊維は水分が十分にあるときに最も効果を発揮します 規則正しい食事は腸のリズムを整えるのに役立ちます ストレスや焦りは思った以上に消化を遅らせる可能性があります わかった。さて、食べ物です。 1. オートミール (静かなる英雄) オートミールは叫びません。それはちょうどうまくいきます。 可溶性繊維が豊富に含まれており、腸内で柔らかいゲル状の質感を形成します。その質感は、刺激を与えずに便をよりスムーズに移動させるのに役立ちます。 重要なのはシンプルにすることです。ロールドオーツやスチールカットオーツは、甘いインスタントパックよりも効果的です。 効果を倍増させたい場合は、ベリー、ハチミツの小雨、または亜麻の粉末をスプーン一杯と一緒に試してみてください。 2. プルーン (はい、評判に値します) プルーンが有名なのは理由があります。 食物繊維が含まれています そして ソルビトール、水を腸に引き込む天然の糖アルコール。この組み合わせにより、便が柔らかくなり、排出しやすくなります。 プルーンが強すぎると感じる場合は、一度に 2 ~ 3 個ずつ少量から始めてください。または、水で薄めた無糖のプルーンジュースを飲みます。 正直なところ、ここでは多ければ多いほど良いというわけではありません。 3. チアシード(小さいけど強力) チアシードは液体に触れると膨らみます。それは比喩ではなく、物理学です。 浸すと、便にかさ高と水分を与えるゲルを形成し、便に負担をかけずに移動できるようにします。 それらをヨーグルト、オートミール、または水に入れてかき混ぜ、少なくとも15分間放置します。ドライチアはあまり効果がありません。 4. キウイ (過小評価されているお気に入り) キウイは十分な評価を得ていません。 食物繊維と消化をサポートする天然酵素が含まれています。毎日キウイを 1 個食べると 1 ~ 2 日以内に結果に気づく人もいます。 さらに、食べやすいです。準備はありません。レシピはありません。スライスしてそのまま使えます。 5. ビーンズ (気を緩めると優しい) 豆は食物繊維が豊富で食べ応えがあり、手頃な価格です。しかし問題は、あまりにも早く飛び込むとガスが発生する可能性があるということです。…

  • Запрет рекламы на Apple Maps Домашние услуги, криптобанкоматы, залоговые обязательства

    Реклама Apple Maps еще официально не запущена, но теперь у рекламодателей есть более четкое представление о том, кто может участвовать. Недавно опубликованная политика Apple Advertising Services запрещает широкую категорию предприятий, предоставляющих услуги на дому, включая сантехнические, электротехнические, слесарные работы, системы отопления, вентиляции и кондиционирования, борьбу с вредителями, кровельные работы и генеральный подряд. Apple не раскрыла…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *