
CVE-2026-60137अस्थायी आपातकालीन शमन के लिए CVE-2026-60137 & CVE-2026-63030 (wp2shell)
[!WARNING] CVE-2026-60137 और CVE-2026-63030 (wp2shell) के लिए अस्थायी आपातकालीन शमन
wp2shell भेद्यता श्रृंखला के लिए अस्थायी आपातकालीन जोखिम न्यूनीकरण
यह हल्का वर्डप्रेस प्लगइन क्रिटिकल wp2shell एक्सप्लॉइट श्रृंखला (CVE-2026-60137 और CVE-2026-63030) के खिलाफ एक अस्थायी वर्चुअल पैच (शमन) के रूप में कार्य करता है।
यह एक्सप्लॉइट श्रृंखला स्टॉक वर्डप्रेस इंस्टॉलेशन (संस्करण 6.9+) पर अप्रमाणित रिमोट कोड निष्पादन (RCE) की अनुमति देती है।
WP_Query पैरामीटर्स को इंटरसेप्ट करता है और सख्त इंटीजर टाइपकास्टिंग का उपयोग करके author__not_in मानों को सख्ती से सैनिटाइज़ करता है, जिससे SQL इंजेक्शन प्रयासों को अवरुद्ध किया जाता है।/batch/v1) तक पहुंच को अवरुद्ध करता है, जिससे हमलावरों को प्रमाणीकरण जांच को बायपास करने से रोका जाता है।/wp-content/plugins/ निर्देशिका में अपलोड करें।नोट: यह एक अस्थायी रक्षा तंत्र है। हम दृढ़ता से अनुशंसा करते हैं कि आप अपने वर्डप्रेस कोर को नवीनतम सुरक्षित संस्करण में अपडेट करें।
यह हल्का वर्डप्रेस प्लगइन क्रिटिकल wp2shell भेद्यता श्रृंखला (CVE-2026-60137 और CVE-2026-63030 सहित) से निपटने के लिए एक अस्थायी वर्चुअल पैच (Virtual Patch) के रूप में विकसित किया गया है।
यह भेद्यता श्रृंखला हैकर्स को बिना प्रमाणीकरण के वर्डप्रेस पर अपने दुर्भावनापूर्ण कोड को निष्पादित करने (RCE) और साइट का नियंत्रण लेने की अनुमति देती है।
१. सख्त सफाई: यह उपकरण WP_Query वर्ग में author__not_in भाग के इनपुट को सटीक रूप से फ़िल्टर करता है और पूर्णांक में परिवर्तित करता है ताकि SQL कोड इंजेक्शन की संभावना न हो।
२. प्रवेश बिंदु अवरोधन: यह REST API के बैच पथ /batch/v1 तक पहुंच को पूरी तरह से अवरुद्ध करता है ताकि हमलावर प्रमाणीकरण प्रणाली को बायपास न कर सके।
१. प्लगइन की PHP कोड फ़ाइल डाउनलोड करें।
२. इसे अपनी साइट के /wp-content/plugins/ पथ पर अपलोड करें।
३. वर्डप्रेस में प्लगइन प्रबंधन अनुभाग से प्लगइन सक्रिय करें।
नोट: यह एक अस्थायी रक्षा समाधान है। अनुशंसा की जाती है कि जितनी जल्दी हो सके अपने वर्डप्रेस कोर को नवीनतम सुरक्षित संस्करण में अपडेट करें।