
CVE-2026-60137Atténuation d'urgence temporaire pour CVE-2026-60137 & CVE-2026-63030 (wp2shell)
[!WARNING] Atténuation d'urgence temporaire pour CVE-2026-60137 et CVE-2026-63030 (wp2shell)
کاهش مخاطره اضطراری و موقت برای زنجیره آسیبپذیری wp2shell
Ce plugin WordPress léger sert de correctif virtuel temporaire (mitigation) contre la chaîne d'exploitation critique wp2shell (CVE-2026-60137 et CVE-2026-63030).
Cette chaîne d'exploitation permet l'exécution de code à distance (RCE) sans authentification sur des installations WordPress standard (version 6.9+).
WP_Query et nettoie rigoureusement les valeurs de author__not_in à l'aide d'un typage strict en entier, bloquant ainsi les tentatives d'injection SQL./batch/v1), empêchant les attaquants de contourner les contrôles d'authentification./wp-content/plugins/ de votre WordPress.Remarque : Il s'agit d'un mécanisme de défense temporaire. Nous vous recommandons vivement de mettre à jour votre noyau WordPress vers la dernière version sécurisée.
این افزونه سبک وردپرس به عنوان یک وصله امنیتی موقت (Virtual Patch) برای مقابله با زنجیره آسیبپذیریهای بحرانی wp2shell (شامل CVE-2026-60137 و CVE-2026-63030) توسعه یافته است.
این زنجیره آسیبپذیری به هکرها اجازه میدهد بدون نیاز به احراز هویت، کدهای مخرب خود را روی وردپرس اجرا کرده (RCE) و کنترل سایت را به دست بگیرند.
۱. پاکسازی سختگیرانه: این ابزار ورودیهای بخش author__not_in در کلاس WP_Query را به طور دقیق فیلتر و به عدد صحیح تبدیل میکند تا امکان تزریق کدهای SQL وجود نداشته باشد.
۲. مسدودسازی نقطه ورود: دسترسی به مسیر دستهایِ REST API یعنی /batch/v1 را به طور کامل مسدود میکند تا مهاجم نتواند سیستم احراز هویت را دور بزند.
۱. فایل کد PHP افزونه را دانلود کنید.
۲. آن را در مسیر /wp-content/plugins/ سایت خود آپلود کنید.
۳. افزونه را از بخش مدیریت افزونهها در وردپرس فعال کنید.
نکته: این یک راهکار دفاعی موقت است. توصیه میشود در اولین فرصت هسته وردپرس خود را به آخرین نسخه امن بروزرسانی کنید.