
CORE REST Batch API एंडपॉइंट के लिए प्रमाणीकरण की आवश्यकता वाला अस्थायी WordPress प्लगइन, जो wp2shell भेद्यता श्रृंखला (CVE-2026-63030) को कम करने के लिए है। इसमें वैकल्पिक ऑडिट लॉग और सेटिंग्स पेज शामिल है।
वर्डप्रेस कोर के REST बैच API एंडपॉइंट तक अनधिकृत पहुंच के लिए एक केंद्रित, अस्थायी शमन।
SkelerSecurity कोर सुरक्षा प्लगइन को वर्डप्रेस द्वारा कोर REST बैच API रूट के अनुरोधों को संसाधित करने से पहले प्रमाणीकरण की आवश्यकता होती है:
/wp-json/batch/v1/?rest_route=/batch/v1इसे wp2shell के नाम से जानी जाने वाली वर्डप्रेस REST बैच API भेद्यता श्रृंखला के लिए एक संकीर्ण रूप से परिभाषित गहराई में सुरक्षा नियंत्रण के रूप में डिज़ाइन किया गया है। प्लगइन वर्डप्रेस के rest_pre_dispatch फ़िल्टर का उपयोग करके अनाम बैच अनुरोधों को HTTP 401 अनधिकृत के साथ अस्वीकार करता है, जबकि प्रमाणित वर्डप्रेस और REST API उपयोगकर्ताओं के लिए पहुंच बनाए रखता है।
[!IMPORTANT] यह प्लगइन एक अस्थायी शमन है, वर्डप्रेस कोर अपडेट का प्रतिस्थापन नहीं। तुरंत नवीनतम वर्डप्रेस सुरक्षा रिलीज़ लागू करें और सत्यापित करें कि अपडेट सफलतापूर्वक पूरा हुआ।
सार्वजनिक रिपोर्टिंग एक गंभीर वर्डप्रेस कोर भेद्यता श्रृंखला का वर्णन करती है जिसमें REST बैच API रूट भ्रम (CVE-2026-63030) और एक संबंधित SQL-इंजेक्शन समस्या (CVE-2026-60137) शामिल है। प्रभावित एंडपॉइंट तक प्रिटी-परमालिंक और क्वेरी-स्ट्रिंग REST रूटिंग दोनों रूपों में पहुंचा जा सकता है।
रिपोर्टेड प्रभावित कोर रिलीज़ में शामिल हैं:
| शाखा | प्रभावित रिलीज़ | निश्चित रिलीज़ |
|---|---|---|
| WordPress 6.9 | 6.9.0–6.9.4 | 6.9.5 |
| WordPress 7.0 | 7.0.0–7.0.1 | 7.0.2 |
वर्डप्रेस 6.8 शाखा को भी 6.8.6 में संबंधित सख्तीकरण प्राप्त हुआ। अपने वातावरण के लिए नवीनतम उपलब्ध समर्थित वर्डप्रेस रिलीज़ का उपयोग करें, न कि संस्करण श्रेणियों को अपडेट में देरी करने का कारण मानें।
/batch/v1 REST रूट के लिए एक वैध प्रमाणित वर्डप्रेस उपयोगकर्ता की आवश्यकता होती है।/wp-json/batch/v1 और ?rest_route=/batch/v1 को कवर करता है, क्योंकि वर्डप्रेस दोनों को एक ही REST रूट पर हल करता है।401 के साथ एक मानक REST त्रुटि लौटाता है।rest_pre_dispatch प्राथमिकता -1000)।सबसे मजबूत अस्थायी कवरेज के लिए, इस प्लगइन को WAF या रिवर्स-प्रॉक्सी नियम के साथ जोड़ें जो ऊपर सूचीबद्ध दोनों एंडपॉइंट रूपों के लिए अनाम अनुरोधों को अवरुद्ध करता है।
skelersecurity-core-security निर्देशिका को इसमें कॉपी करें:
wp-content/plugins/
प्लगइन्स → इंस्टॉल किए गए प्लगइन्स में प्लगइन सक्रिय करें।
टूल्स → SkelerSecurity कोर पर प्लगइन स्थिति की समीक्षा करें।
wp plugin activate skelersecurity-core-security
प्लगइन सक्रियण के तुरंत बाद सक्षम हो जाता है। प्रबंधित करने के लिए टूल्स → SkelerSecurity कोर पर जाएँ:
| सेटिंग | डिफ़ॉल्ट | विवरण |
|---|---|---|
| बैच API सुरक्षा | सक्षम | कोर REST बैच API रूट के लिए प्रमाणीकरण की आवश्यकता होती है। |
| न्यूनतम ऑडिट लॉग |
वैकल्पिक ऑडिट लॉग केवल संग्रहीत करता है:
/batch/v1)यह जानबूझकर IP पते, कुकीज़, प्राधिकरण हेडर, अनुरोध निकाय, उपयोगकर्ता नाम या अन्य संवेदनशील अनुरोध डेटा रिकॉर्ड नहीं करता है।
| अनुरोध प्रकार | सुरक्षा सक्षम होने पर अपेक्षित परिणाम |
|---|
एक अनाम अवरुद्ध प्रतिक्रिया त्रुटि कोड का उपयोग करती है:
rest_batch_authentication_required
/wp-json/batch/v1rest_route=/batch/v1बैच API का उपयोग वर्डप्रेस प्रशासन कार्यप्रवाह, प्लगइन्स, थीम, मोबाइल क्लाइंट या बाहरी एकीकरण द्वारा किया जा सकता है। प्रमाणित अनुरोधों की अनुमति बनी रहती है, लेकिन प्लगइन सक्षम करने के बाद व्यावसायिक-महत्वपूर्ण कार्यों का परीक्षण करें।
संभावित प्रभावों में वे एकीकरण शामिल हो सकते हैं जो जानबूझकर कोर बैच API को अनधिकृत अनुरोध सबमिट करते हैं। यदि उस व्यवहार की आवश्यकता है, तो जोखिम का सावधानीपूर्वक आकलन करें और एंडपॉइंट को व्यापक रूप से उजागर करने के बजाय उचित प्रमाणित एकीकरण लागू करें।
नेटवर्क-परत शमन को दोनों रूटिंग शैलियों को कवर करना चाहिए। केवल /wp-json/batch/v1 को अवरुद्ध करना अपर्याप्त है क्योंकि वर्डप्रेस rest_route क्वेरी पैरामीटर के माध्यम से भी अनुरोध को रूट कर सकता है।
अनुशंसित नियम तर्क:
/wp-json/batch/v1 है (वैकल्पिक अनुगामी स्लैश की अनुमति दें)।rest_route=/batch/v1 वाले अनाम अनुरोधों को अस्वीकार करें।अपने वातावरण में नियम का परीक्षण करें। यह प्लगइन उपयोगी है यदि WAF परिवर्तन तुरंत तैनात नहीं किया जा सकता है, लेकिन इसे आपको वर्डप्रेस कोर को पैच करने से नहीं रोकना चाहिए।
कृपया सार्वजनिक GitHub मुद्दों के माध्यम से सुरक्षा भेद्यताओं की रिपोर्ट न करें।
संदिग्ध भेद्यताओं की निजी तौर पर अपने सुरक्षा संपर्क या रिपॉजिटरी स्वामी को रिपोर्ट करें। एक स्पष्ट विवरण, प्रभावित संस्करण, प्रतिलिपि प्रस्तुत करने योग्य प्रूफ ऑफ कॉन्सेप्ट और प्रभाव मूल्यांकन शामिल करें। क्रेडेंशियल, व्यक्तिगत डेटा या विनाशकारी पेलोड शामिल न करें।
यह प्रोजेक्ट GNU जनरल पब्लिक लाइसेंस v2.0 या बाद का के तहत लाइसेंस प्राप्त है।
| सक्षम |
| रिकॉर्ड करता है जब एक अनाम बैच API अनुरोध अवरुद्ध किया जाता है। |
| बनाए रखने के लिए प्रविष्टियाँ | 50 | स्थानीय ऑडिट प्रविष्टियों के लिए अवधारण सीमा; 10 से 200 तक कॉन्फ़िगर करने योग्य। |
/wp-json/batch/v1 पर अनाम अनुरोध | HTTP 401 के साथ अवरुद्ध |
/?rest_route=/batch/v1 पर अनाम अनुरोध | HTTP 401 के साथ अवरुद्ध |
/batch/v1 पर प्रमाणित वर्डप्रेस/REST अनुरोध | सामान्य वर्डप्रेस प्राधिकरण प्रसंस्करण के लिए अनुमति |
| किसी अन्य REST रूट पर अनुरोध | इस प्लगइन द्वारा नहीं बदला गया |