WordPress 高危漏洞:2016 至今版本均受影响
A WordPress vulnerability scored 9.2/10 is present in all versions since 2016
WordPress 曝出评分高达 9.2 的严重安全漏洞,影响自 2016 年以来发布的所有版本。该漏洞允许未授权攻击者利用路径遍历技术,在特定条件下读取服务器上的任意 PHP 文件并实现远程代码执行(RCE)。受影响范围极广,包括 Twenty Twelve、Twenty Fourteen 等官方主题,以及 Neve、Hestia、Sydney 等流行第三方主题。若服务器环境配置不当(如 Docker 官方镜像或旧版 cPanel),攻击者甚至可利用 pearcmd.php 文件完成攻击。WordPress 团队已发布 7.1.2 版本修复,并将补丁回溯至 4.7 版本。
如果服务器环境和当前激活的主题同时满足特定前提条件,该漏洞可能导致远程代码执行。
HN 评论区
77- beezle
WordPress 7.1.2 已发布,其中包含该漏洞的修复补丁;作为对旧分支用户的 courtesy,该修复已向后移植至所有分支,最早可追溯至 4.7。作为 courtesy,我尽量每天只吐槽 WP 一次。顺便提一句,大约三分之一的安装并未运行最新的 7 系列版本。
- zelphirkalt
这就是为什么任何容易访问的 Web 服务器都会收到 /something/something.php?somearg=someval 这类请求的垃圾轰炸。如果让我猜测,在整个互联网历史上,哪种软件最容易被利用,WordPress 绝对是头号候选人之一。可能就排在 MS Teams 或 Sharepoint 之类东西的后面。
- random_savv
我很高兴当初让 Codex 把我们的网站重写为 Hugo 模板,这样我们就能静态托管,彻底摆脱 WordPress。压力少太多了!
- chrismorgan
补丁(源自 https://github.com/WordPress/wordpress-develop/compare/7.1.1...):
https://github.com/WordPress/wordpress-develop/commit/9c4e85...
- vntok
颇具讽刺意味的是,这条 9 年前发布在受影响函数官方文档页面上的评论,完美地描述了此次重大安全漏洞的性质及修复方案:
> Paul Ryan 9 年前
> 请注意,locate_template() 无法防止目录遍历攻击。因此,如果你将用户提供的模板名称传递给该函数,务必验证其是否来自以下三个正确位置之一(当前主题目录、父主题目录或 /wp-includes/theme-compat/ 目录)。
https://developer.wordpress.org/reference/functions/locate_t...