
CVE-2026-60137Mitigazione Temporanea di Emergenza per CVE-2026-60137 & CVE-2026-63030 (wp2shell)
[!WARNING] Mitigazione temporanea di emergenza per CVE-2026-60137 e CVE-2026-63030 (wp2shell)
کاهش مخاطره اضطراری و موقت برای زنجیره آسیبپذیری wp2shell
Questo plugin leggero per WordPress funge da patch virtuale temporanea (mitigazione) contro la catena di exploit critica wp2shell (CVE-2026-60137 e CVE-2026-63030).
La catena di exploit consente l'esecuzione remota di codice (RCE) non autenticata su installazioni standard di WordPress (versione 6.9+).
WP_Query e sanifica in modo rigoroso i valori di author__not_in utilizzando un casting stretto a interi, bloccando i tentativi di SQL injection./batch/v1), impedendo agli aggressori di bypassare i controlli di autenticazione./wp-content/plugins/ del tuo WordPress.Nota: Questo è un meccanismo di difesa temporaneo. Ti consigliamo vivamente di aggiornare il core di WordPress all'ultima versione sicura.
این افزونه سبک وردپرس به عنوان یک وصله امنیتی موقت (Virtual Patch) برای مقابله با زنجیره آسیبپذیریهای بحرانی wp2shell (شامل CVE-2026-60137 و CVE-2026-63030) توسعه یافته است.
این زنجیره آسیبپذیری به هکرها اجازه میدهد بدون نیاز به احراز هویت، کدهای مخرب خود را روی وردپرس اجرا کرده (RCE) و کنترل سایت را به دست بگیرند.
۱. پاکسازی سختگیرانه: این ابزار ورودیهای بخش author__not_in در کلاس WP_Query را به طور دقیق فیلتر و به عدد صحیح تبدیل میکند تا امکان تزریق کدهای SQL وجود نداشته باشد.
۲. مسدودسازی نقطه ورود: دسترسی به مسیر دستهایِ REST API یعنی /batch/v1 را به طور کامل مسدود میکند تا مهاجم نتواند سیستم احراز هویت را دور بزند.
۱. فایل کد PHP افزونه را دانلود کنید.
۲. آن را در مسیر /wp-content/plugins/ سایت خود آپلود کنید.
۳. افزونه را از بخش مدیریت افزونهها در وردپرس فعال کنید.
نکته: این یک راهکار دفاعی موقت است. توصیه میشود در اولین فرصت هسته وردپرس خود را به آخرین نسخه امن بروزرسانی کنید.