ورڈپریس اے آئی انجن پلگ ان کی کمزوری 100،000 ویب سائٹوں کو متاثر کرتی ہے

ورڈپریس اے آئی انجن پلگ ان کی کمزوری 100،000 ویب سائٹوں کو متاثر کرتی ہے


اے آئی انجن ورڈپریس پلگ ان کے لئے سیکیورٹی ایڈوائزری جاری کی گئی تھی ، جو اس مہینے میں 100،000 سے زیادہ ویب سائٹوں پر نصب ہے۔ 8.8 کی درجہ بندی کی گئی ، یہ کمزوری حملہ آوروں کو قابل بناتی ہے کہ جب باقی API فعال ہوجائے تو صرف صارفین کی سطح کی توثیق کے ساتھ بدنیتی پر مبنی فائلیں اپ لوڈ کرسکیں۔

اے آئی انجن پلگ ان: 2025 میں پانچواں خطرہ

جولائی میں اے آئی انجن پلگ ان میں یہ چوتھا خطرہ ہے ، جس میں جون میں دریافت ہونے والے سال کے پہلے ایک سال کے بعد 2025 میں پلگ ان میں دریافت ہونے والی مجموعی طور پر پانچ کمزوریوں کا سامنا کرنا پڑا تھا۔ 2024 میں نو خطرات کا پتہ چلا تھا ، جس میں سے ایک کو 9.8 کی درجہ بندی کی گئی تھی کیونکہ اس نے غیر منقولہ حملہ آوروں کو بھی غیر مہذب فائلوں کو اپلوڈ کرنے کے قابل بنا دیا تھا۔

تصدیق شدہ (سبسکرائبر+) صوابدیدی فائل اپ لوڈ

تازہ ترین خطرہ توثیق شدہ فائل اپ لوڈ کو قابل بناتا ہے۔ اس استحصال کو زیادہ خطرناک بنانے والی بات یہ ہے کہ حملہ آور کو سیکیورٹی کی کمزوری سے فائدہ اٹھانے کے لئے صرف سبسکرائبر لیول کی توثیق کی ضرورت ہوتی ہے۔ یہ ایک کمزوری کی طرح برا نہیں ہے جس کے لئے توثیق کی ضرورت نہیں ہے ، لیکن اب بھی اسے 1 سے 10 کے پیمانے پر 8.8 کی درجہ بندی کی گئی ہے۔

ورڈفینس نے خطرے کو بیان کیا ہے کیونکہ ورژن 2.9.3 اور 2.9.4 میں باقی API سے متعلق کسی فنکشن میں فائل کی قسم کی توثیق کی وجہ سے ہے۔

فائل کی قسم کی توثیق ایک حفاظتی اقدام ہے جو عام طور پر ورڈپریس کے اندر استعمال ہوتا ہے اس بات کو یقینی بنانے کے لئے کہ فائل کا مواد فائل کی قسم سے مماثل ہے جس کی ویب سائٹ پر اپ لوڈ کی جارہی ہے۔

ورڈفینس کے مطابق:

“اس کی وجہ سے تصدیق شدہ حملہ آوروں کے لئے ، صارفین کی سطح تک رسائی اور اس سے اوپر کے ساتھ ، متاثرہ سائٹ کے سرور پر صوابدیدی فائلیں اپ لوڈ کرنا جب REST API فعال ہوتا ہے ، جس سے ریموٹ کوڈ پر عمل درآمد ممکن ہوسکتا ہے۔”

اے آئی انجن پلگ ان کے صارفین کو ان کے پلگ ان کو تازہ ترین ورژن ، 2.9.5 ، یا ایک نئے ورژن میں اپ ڈیٹ کرنے کی سفارش کی جاتی ہے۔

ورژن 2.9.5 کے لئے پلگ ان چینجلاگ جو تازہ کاری کی گئی تھی اس کے شیئر کرتی ہے:

“فکس: آڈیو ٹرانسکرپشن میں یو آر ایل اسکیموں کی توثیق کرکے اور ایس ایس آر ایف سے متعلق سیکیورٹی کے مسئلے کو حل کیا تاکہ API کے کلیدی غلط استعمال کو روکنے کے لئے REST API پیرامیٹرز کو صاف کیا جاسکے۔

درست کریں: سیکیورٹی کے ایک اہم خطرے کو درست کیا جس نے پی ایچ پی پر عمل درآمد کو روکنے کے لئے سخت فائل کی قسم کی توثیق کا اضافہ کرکے غیر مجاز فائل اپ لوڈ کی اجازت دی۔

شٹر اسٹاک/جیری ہیرا کے ذریعہ نمایاں تصویر



Source link

Postagens Similares

  • আপনার নিজের ভিনটেজ মেকআপ সংগ্রহ শুরু করার জন্য 11 টি টিপস

    একটি ভিনটেজ মেকআপ সংগ্রহ তৈরি করা যে কোনও সৌন্দর্য প্রেমিকের জন্য একটি উত্তেজনাপূর্ণ অ্যাডভেঞ্চার। প্রতিটি অংশ একটি গল্প বলে এবং অতীতের একটি আভাস দেয়। অবশ্যই, সঠিক আইটেমগুলি কোথায় পাবেন তা জানা একটি চ্যালেঞ্জ হতে পারে। চিন্তা করবেন না, আমরা আপনাকে শুরু করার জন্য কিছু ব্যবহারিক টিপস দিয়ে কভার করেছি। আপনার ব্যক্তিত্বকে প্রতিফলিত করে এমন একটি…

  • Z 世代讀者揭露了對第一人稱視角的奇怪誤解

    在Z世代開始發表有關第一人稱視角的文章後,作家們對媒體文盲令人不安的新發展敲響了警鐘。顯然,一些年輕讀者認為用“我”而不是“他/她/他們”講述的故事意味著主角所做的一切都是他們會做的。 為什麼有些 Z 世代讀者認為「我」指的是他們 在小說中,第一人稱視角是最接近、最親密的,就好像主角直接向讀者說故事。這些是使用“我”代名詞的書。第三人稱視角使用像他、她和他們這樣的代名詞。 週末,在作家艾米·德貝利斯 (Amy DeBellis) 發布了一個關於第三人稱的笑話後,這個話題在 X 上引起了關注。 「沉迷於最糟糕的寫作風格:第三人稱現在時,」她寫道。 人們不可避免地犯了認真對待她的錯誤。 @bogwitchbooks/X 「為什麼這麼多人討厭第三人稱視角???」@bogwitchbooks 問道。 週一,@omarsbigsister 表示,這是“因為人們寧願自我插入,也不願考慮別人會怎麼想或怎麼做。” 這則推文揭示了第一人稱視角功能方面存在嚴重的知識差距。狂熱的讀者 @illjoy_ 用推文螢幕截圖進行了計算,顯示了對該主題的驚人誤解。 「這是我討厭第一人稱的最大原因,」@angryangryhippy 說。 「如果我正在讀一本書,主角在談論一些『我’,同時做了一些最令人麻木的廢話,我就會把書扔進垃圾桶。因為我永遠不會 那 決定。 」 「天哪,謝謝你,沒有什麼比第一人稱更煩人的了,而且這是一個可怕的角色,」@Bassanimation 表示同意。 「『我』沒有不穿內褲來參加兄弟會聚會,那隻稗子的動物卻做到了,她把所有的家具都弄得一團糟。」 如果沒有加入一些厭女症,就不會是X了。 “這才是真正的媒體文盲” 讀者和作家都對代名詞的這種解釋感到困惑。第一人稱視角的目的是加深讀者與主角的親密感,而不是取代讀者。他們正在考慮第二人稱視角,但與其他視角相比,第二人稱視角的使用要少得多。 有人認為,這是年輕一代缺乏媒體素養的表現。這太糟糕了,以至於有些人希望人們少讀書。 @corporatecake/X 「這是真正的媒體文盲,因為 wym 人們將第一人稱敘事視為 他們 做事情,而不是,你知道,別人告訴他們的故事,」@corporatecake 說。 「從來沒想過我會這麼說,但我認為應該更少的人讀書,」@jroberts332(希望如此)開玩笑說。 @kennixonette/X 「我知道現在識字率如此普遍,這有很多好處,但像這樣的人被迫學習閱讀,難道不感覺很殘酷嗎?」@kennixonette 問。 「我打賭你能猜到這些人屬於哪一代,」@neontaster 寫道。 網路非常混亂,但我們會在每日一封電子郵件中為您詳細解答。請在此處訂閱 Daily Dot 的電子報。 Source link

  • Internet diviso sul video di un ragazzo che chiede cibo ai vicini dopo aver annusato la griglia

    Il video di un ragazzo che chiede cibo ai vicini sta diventando virale e ha generato discussioni sui social media. Pubblicato su X dall’utente @raphousetv2, il filmato mostra il ragazzo che bussa alla porta di un vicino e spiega di aver annusato la loro griglia. Chiese educatamente se avevano cibo o avanzi. Secondo il video,…

  • От 0 до первых 100 долларов в Интернете: 10 подработок для начинающих

    Заработав первые 100 долларов в Интернете, вы измените свой взгляд на Интернет. Он перемещает ваш экран из места, где вы только тратите деньги, в место, где вы действительно можете их генерировать. Но если вы ищете способы заработать дополнительные деньги, вы сразу же столкнетесь со стеной шумихи о том, как быстро разбогатеть, крипто-мошенниками и гуру, обещающими…

  • TikTok atakuje konta ze spamem generowane przez sztuczną inteligencję w tematach wysokiego ryzyka

    Jak ogłoszono w poście, TikTok przetestuje ulepszenia swoich systemów wykrywania dla kont publikujących spam generowany przez sztuczną inteligencję na temat polityki i bieżących wydarzeń, porad finansowych i tematów medycznych. Testy mają się rozpocząć w nadchodzących tygodniach i wykazały te kategorie jako obszary, w których wprowadzające w błąd treści mogą mieć wpływ na zaufanie społeczne lub…

  • একটি নাইটিংগেল সম্পর্কে — রিজলাইন ইস্যু 202

    রিজলাইন গ্রাহক – নমস্কার! যেহেতু আমি শেষ জানুয়ারিতে লিখেছিলাম, আমি আমার ছয় বছর প্রকাশ করেছি বিশেষ প্রকল্প আমার সদস্যতা প্রোগ্রাম সম্পর্কে আমি কীভাবে চিন্তা করি তা পরিচালনা করতে আমি যে “নিয়মগুলি” ব্যবহার করি তার উপর ফোকাস করে। যারা গত ছয় বছরে যোগদান করেছেন এবং সমর্থন করেছেন তাদের সবাইকে অনেক ধন্যবাদ। এখন, বিশেষ প্রকল্প সদস্যরা অনুসরণ…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *