
WordPress Core प्रमाणीकरण-पूर्व XSS-से-RCE श्रृंखला के लिए तकनीकी विश्लेषण और रक्षात्मक शमन, जिसमें sanitizer बाईपास, DOM clobbering, JSONP दुरुपयोग, पहचान हस्ताक्षर और पैचिंग शामिल हैं।
वेक्टर CVE-2026-64638 (XSS2Shell) के लिए तकनीकी विश्लेषण और रक्षात्मक शमन मैट्रिक्स, WordPress Core के प्रमाणीकरण स्क्रीन के पार्सिंग में एक महत्वपूर्ण असंगति, जो प्री-ऑथेंटिकेशन रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) को ब्राउज़र प्रिमिटिव्स के साथ जोड़कर रिमोट कोड निष्पादन (RCE) तक पहुंचने की अनुमति देता है।
इस वेक्टर का वास्तविक जोखिम एप्लिकेशन कोर में एकीकृत कई वैध गैजेट्स के संयोजन में निहित है। जिसे प्रारंभ में मध्यम प्रभाव की खोज (रिफ्लेक्टेड XSS) के रूप में वर्गीकृत किया जाता है, वह इन तकनीकी कड़ियों का अनुसरण करते हुए सर्वर से पूर्ण समझौता करने तक बढ़ जाता है:
[ प्री-ऑथ अनुरोध ] ➔ [ फ़िल्टर असंगति ] ➔ [ DOM क्लोबरिंग ] ➔ [ कॉलबैक JSONP REST API ] ➔ [ व्यवस्थापक इंटरैक्शन ] ➔ [ ऐप पासवर्ड जनरेशन ] ➔ [ RCE प्लगइन अपलोड के माध्यम से ]
प्रवेश बिंदु लॉगिन स्क्रीन (wp-login.php) में दो आंतरिक इनपुट क्लीनिंग फ़ंक्शनों के बीच तार्किक विसंगति का फायदा उठाता है। जहाँ एक कुछ HTML एरिया टैग्स को अनदेखा करता है, वहीं दूसरा उन्हें ठीक करता है, जिससे उपयोगकर्ता नाम पैरामीटर में एक दुर्भावनापूर्ण पेलोड सीधे लॉगिन त्रुटि प्रतिक्रिया के DOM में प्रतिबिंबित हो जाता है।
WordPress डिफ़ॉल्ट रूप से लॉगिन इंटरफ़ेस पर उपयोगकर्ता प्रोफ़ाइल स्क्रिप्ट लोड करता है (पासवर्ड रीसेट प्रवाह के लिए आवश्यक)। HTML इंजेक्शन वैश्विक नामस्थान (window.ajaxurl) को बदल देता है, वैध कॉल्स को हमलावर द्वारा नियंत्रित एंडपॉइंट की ओर पुनर्निर्देशित करता है।
आंतरिक REST API के विशिष्ट मापदंडों (_jsonp, _method=GET, _envelope=1) का उपयोग करके, ब्राउज़र प्रतिक्रियाओं को application/javascript सामग्री के रूप में व्याख्यायित करता है, जिससे nonce-आधारित सख्त Content Security Policy (CSP) निर्देशों को दरकिनार करते हुए मनमाने फ़ंक्शनों के आह्वान को बलपूर्वक सक्षम किया जा सकता है।
यदि खुले सत्र वाला कोई व्यवस्थापक प्रभावित ओरिजिन के साथ इंटरैक्ट करता है, तो पेलोड उसके विशेषाधिकारों का उपयोग करके पृष्ठभूमि में स्वचालित रूप से एक Application Password अधिकृत कर लेता है। इन द्वितीयक API क्रेडेंशियल्स के साथ, एक दुर्भावनापूर्ण प्लगइन अपलोड किया जाता है जो PHP निष्पादन वातावरण पर एक इंटरैक्टिव शेल प्रदान करता है।
सुरक्षा पैच को WordPress Core की सभी सक्रिय शाखाओं में पूर्वव्यापी रूप से तैनात किया गया था। अपने सर्वरों पर स्थापित सटीक माइनर संस्करण सत्यापित करें।
| शाखा | अंतिम असुरक्षित संस्करण | सुधारा गया संस्करण (पैच) | समर्थन स्थिति |
|---|---|---|---|
| 7.0 | 7.0.2 | 7.0.3 | मुख्य साप्ताहिक शाखा |
| 6.9 | 6.9.5 | 6.9.6 | सुरक्षा बैकपोर्ट |
| 6.8 | 6.8.6 | 6.8.7 | सुरक्षा बैकपोर्ट |
| 6.7 | 6.7.5 | 6.7.6 | सुरक्षा बैकपोर्ट |
| < 4.7 | सभी | असमर्थित | 🚨 गंभीर जोखिम / End of Life |
अपनी शाखा के अनुरूप WordPress Core को तुरंत अद्यतन करें। कॉर्पोरेट वातावरण में केवल स्वचालित अद्यतन प्रणाली पर निर्भर न रहें।
# Forzar actualización de Core vía WP-CLI
wp core update --version=7.0.3 --force
यदि पर्यावरण को तुरंत अद्यतन करना संभव नहीं है, तो एक्सप्लॉइट श्रृंखला की ऊपरी कड़ियों को तोड़ने के लिए गहराई से बचाव (defense-in-depth) नियंत्रण लागू करें:
wp-config.php फ़ाइल में define('DISALLOW_FILE_MODS', true); जोड़ें।wp-login.php संसाधनों तक पहुंच को विशेष रूप से कॉर्पोरेट IP रेंज या विश्वसनीय VPN तक सीमित करें।यह जाँचने के लिए कि पैच लागू होने से पहले इन्फ्रास्ट्रक्चर उजागर हुआ था या उस पर हमला हुआ था, एक्सेस लॉग (Access Logs) फ़ाइलों और फ़ाइल सिस्टम का निम्नलिखित पैटर्न की खोज करते हुए ऑडिट करें:
# Buscar intentos de inyección de caracteres HTML o payloads en el login
grep -E "wp-login\.php.*user_login=.*[<>]" /var/log/nginx/access.log
# Buscar llamadas a la REST API que fuercen parámetros de callbacks JSONP
grep -E "wp-json.*_jsonp=" /var/log/nginx/access.log
# Auditar llamadas inusuales de subida de complementos por parte de IPs desconocidas
grep "POST /wp-admin/update.php?action=upload-plugin" /var/log/nginx/access.log
/wp-content/plugins/ पथ में असामान्य या हाल ही में बनाई गई .php फ़ाइलों की उपस्थिति की जाँच करें जो अपरिचित या निष्क्रिय प्लगइन्स से संबंधित हों।