
CVE-2026-60137 Временное экстренное смягчение для CVE-2026-60137 & CVE-2026-63030 (wp2shell)
[!WARNING] Временное экстренное смягчение для CVE-2026-60137 и CVE-2026-63030 (wp2shell)
کاهش مخاطره اضطراری و موقت برای زنجیره آسیبپذیری wp2shell
Этот легковесный плагин WordPress служит временной виртуальной заплаткой (смягчением) против критической цепочки эксплойтов wp2shell (CVE-2026-60137 и CVE-2026-63030).
Цепочка эксплойтов позволяет неавторизованному удалённому выполнению кода (RCE) на стандартных установках WordPress (версия 6.9+).
WP_Query и строго санитизирует значения author__not_in с помощью строгого приведения к целому числу, блокируя попытки SQL-инъекций./batch/v1), предотвращая обход проверок аутентификации./wp-content/plugins/ вашего WordPress.Примечание: Это временный защитный механизм. Настоятельно рекомендуем обновить ядро WordPress до последней безопасной версии.
این افزونه سبک وردپرس به عنوان یک وصله امنیتی موقت (Virtual Patch) برای مقابله با زنجیره آسیبپذیریهای بحرانی wp2shell (شامل CVE-2026-60137 و CVE-2026-63030) توسعه یافته است.
این زنجیره آسیبپذیری به هکرها اجازه میدهد بدون نیاز به احراز هویت، کدهای مخرب خود را روی وردپرس اجرا کرده (RCE) و کنترل سایت را به دست بگیرند.
۱. پاکسازی سختگیرانه: این ابزار ورودیهای بخش author__not_in در کلاس WP_Query را به طور دقیق فیلتر و به عدد صحیح تبدیل میکند تا امکان تزریق کدهای SQL وجود نداشته باشد.
۲. مسدودسازی نقطه ورود: دسترسی به مسیر دستهایِ REST API یعنی /batch/v1 را به طور کامل مسدود میکند تا مهاجم نتواند سیستم احراز هویت را دور بزند.
۱. فایل کد PHP افزونه را دانلود کنید.
۲. آن را در مسیر /wp-content/plugins/ سایت خود آپلود کنید.
۳. افزونه را از بخش مدیریت افزونهها در وردپرس فعال کنید.
نکته: این یک راهکار دفاعی موقت است. توصیه میشود در اولین فرصت هسته وردپرس خود را به آخرین نسخه امن بروزرسانی کنید.