إصدار أمان WordPress 6.9.4 يعمل على إصلاح المشكلات 6.9.2 التي فشل معالجتها
نشر WordPress إصدارًا أمنيًا مضطربًا الإصدار 6.9.2 لتصحيح عشر ثغرات أمنية تسببت أيضًا في تعطل بعض المواقع (عرض شاشة بيضاء)، لذلك تابع WordPress بسرعة إصدار إصدار إصلاح الأخطاء 6.9.3. اليوم، أعلن WordPress عن تحديث آخر، الإصدار 6.9.4 لأنه لم تتم معالجة جميع الثغرات الأمنية بشكل كافٍ.
نشرت شركة WordPress الأمنية Wordfence تفاصيل عن أربع من الثغرات الأمنية، والتي تم تصنيفها على أنها متوسطة الخطورة، بينما نشر WordPress.org القائمة الكاملة لعشرة ثغرات، بما في ذلك واحدة بسبب مكتبة PHP خارجية.
نشر WordPress النصائح التالية حول سبب الحاجة إلى إصدار تحديث إضافي:
“تم إطلاق الإصدارين WordPress 6.9.2 وWordPress 6.9.3 بالأمس، لمعالجة 10 مشكلات أمنية وخلل أثر على تحميل ملف القالب على عدد محدود من المواقع.
اكتشف فريق أمان WordPress أنه لم يتم تطبيق جميع إصلاحات الأمان بشكل كامل، لذلك تم إصدار 6.9.4 الذي يحتوي على الإصلاحات الإضافية الضرورية.
ولأن هذا إصدار أمني، فمن المستحسن أن تقوم بتحديث مواقعك على الفور.
الجدول الزمني لتعطل مواقع ووردبريس
أبلغ بعض مستخدمي WordPress أن التحديث الأمني تسبب في تعطل مواقعهم. تكهن البعض على موقع Reddit بوجود خطأ ما في تصحيح الأمان الخاص بـ WordPress، مستنتجين أنه كان مرتبطًا بالتشفير الديناميكي. بدأت أيضًا مناقشة في منتديات WordPress الرسمية التي تصف المشكلات المتعلقة بوظائف الموقع بعد وقت قصير من إصدار التصحيح الأمني.
المنشور الأول وصف مشكلتهم:
“قبل بضع دقائق، تلقيت تحديثًا من Dreamhost بأن موقع الويب الخاص بي قد تم تحديثه تلقائيًا إلى WP 6.9.2. الآن تظهر أي صفحة أحاول تحميلها فارغة. لا يزال بإمكاني تسجيل الدخول إلى الواجهة الخلفية، ولا تزال الصفحات موجودة للتحرير، والمحتوى موجود، ولكن عندما أذهب إلى الصفحة الرئيسية أو أي صفحة أخرى، لا يتم عرض أي شيء (مصدر العرض فارغ أيضًا).
WordPress 6.9.2 مع سمة Crio، محدث.
تبعه آخرون، واصفين مشكلات مماثلة، وبعد بضع مشاركات، رد أحد المطورين الأساسيين قائلاً إن المشكلة مرتبطة بشكل مباشر بشيء ما في سمات معينة واقترح التحقق من ذلك عن طريق التبديل إلى سمة أخرى. بعد سبع ساعات من النشر الأولي، نشر الشخص الذي بدأ الموضوع مرة أخرى ليشير إلى أن WordPress قد أصدر إصلاحًا للأخطاء، الإصدار 6.9.3، لمعالجة المشكلات التي قدمها الإصدار 6.9.2، والتي كانت بسبب كيفية ترميز بعض السمات وليس الإصدار الأمني نفسه.
الرد الرسمي من ووردبريس
يبدو أن مشكلة تعطل المواقع تتعلق بالطريقة غير القياسية التي تقوم بها بعض السمات بتحميل ملفات القالب. كانت تلك السمات تستخدم طريقة غير مدعومة لتحميل القوالب، مما أدى بعد ذلك إلى حدوث تعارض مع التصحيح. وسرعان ما أصدر مهندسو WordPress تصحيحًا إضافيًا لمعالجة هذه المشكلات، على الرغم من أن المشكلة كانت من جانب السمة، وليس WordPress.
وفقًا لملاحظات WordPress الخاصة بإصلاح الأخطاء في الإصدار 6.9.3:
“يحتوي هذا الإصدار على إصلاح خطأ لبعض السمات التي تستخدم آلية “كائن قابل للتسلسل” غير عادية عند تحميل مسارات ملفات القالب التي تعطلت في الإصدار الأمني 6.9.2.
على الرغم من أن هذا ليس أسلوبًا مدعومًا رسميًا لتحميل ملفات القالب في WordPress (يقبل مرشح template_include سلسلة فقط)، إلا أنه تسبب في تعطل بعض المواقع، لذا قرر الفريق معالجة هذا الأمر في إصدار 6.9.3 للمتابعة السريعة. يجب على المستخدمين الذين يستخدمون السمات المتأثرة التحديث إلى الإصدار 6.9.3 لاستعادة الواجهة الأمامية لموقعهم إلى حالة التشغيل.
استشارية Wordfence
نشر Wordfence تفاصيل أربع من الثغرات الأمنية، مع تصنيفات خطورة CVSS من 4.3 إلى 6.4 على مقياس من 1 إلى 10، حيث يمثل 10 أعلى مستوى خطورة. تتطلب جميعها مصادقة لاستغلالها، مما يعني أن المهاجم سيحتاج أولاً إلى الحصول على أذونات المستخدم التي تتراوح من مستوى المشترك إلى المسؤول من أجل شن الهجوم.
قائمة بأربع نقاط ضعف وصفها Wordfence:
- تصنيف خطورة CVSS 4.3
WordPress 6.9 – 6.9.1 – التفويض المفقود لإنشاء الملاحظات التعسفية المصادق عليها (المشترك+) عبر REST API - تصنيف خطورة CVSS 4.3
WordPress <= 6.9.1 - التفويض المفقود للكشف عن المعلومات الحساسة المصادق عليها (المؤلف +) عبر مرفقات الاستعلام AJAX Endpoint - تصنيف خطورة CVSS 4.4
WordPress <= 6.9.1 – تمت المصادقة عليه (المسؤول +) البرمجة النصية عبر المواقع المخزنة عبر عناصر قائمة التنقل - تصنيف خطورة CVSS 6.5
WordPress <= 6.9.1 – حقن كيان خارجي بتنسيق XML مصادق عليه (المؤلف+) عبر تحميل وسائط مكتبة getID3
وصف تقرير Wordfence للثغرة الأمنية الأكثر خطورة، والذي حصل على تقييم 6.5/10، الخلل:
“نواة WordPress معرضة لحقن XML للكيان الخارجي (XXE) عبر مكتبة getID3 المجمعة في جميع الإصدارات حتى 6.9.1. ويرجع ذلك إلى ثابت `GETID3_LIBXML_OPTIONS` بما في ذلك علامة `LIBXML_NOENT`، والتي تتيح استبدال كيان XML أثناء التحليل.
عندما يقوم WordPress بمعالجة ملفات الوسائط التي تحتوي على بيانات تعريف XML (على وجه التحديد مجموعات iXML في ملفات WAV/RIFF/AVI)، تقوم مكتبة getID3 بتوزيع XML مع تمكين استبدال الكيان، مما يسمح بالكشف عن الملف المحلي عبر عناوين URI الخاصة بالبروتوكول `file://`. قد يتيح هذا للمهاجمين المعتمدين الذين يتمتعون بإمكانية الوصول على مستوى المؤلف قراءة الملفات العشوائية من الخادم.
هذه هي القائمة الكاملة لعشر نقاط ضعف:
- قضية SSRF عمياء
- نقطة ضعف في PoP-chain في HTML API وBlock Registry
- ضعف regex DoS في مراجع الأحرف الرقمية
- XSS مخزن في قوائم التنقل
- تجاوز ترخيص مرفقات استعلام AJAX
- XSS مُخزن عبر توجيه data-wp-bind
- XSS الذي يسمح بتجاوز القوالب من جانب العميل في منطقة الإدارة
- مشكلة اجتياز مسار PclZip
- تجاوز الترخيص على ميزة الملاحظات
- XXE في مكتبة getID3 الخارجية
يوصي WordPress بالتحديث الفوري
ليس من المعروف مدى خطورة نقاط الضعف الستة الأخرى، على الرغم من أن تلك التي وصفها Wordfence تم تصنيفها فقط بمستوى متوسط من الخطورة وتتطلب من المهاجم أن يصل أولاً إلى دور المستخدم. ومع ذلك، يوصي WordPress ناشري المواقع بتحديث مواقعهم إلى الإصدار 6.9.4 على الفور.
صورة مميزة بواسطة Shutterstock / من هو داني
