→ برگشت به فید آسیب‌پذیری‌ها b94d50a1-f2ba-4c0e-9a10-5294b8ce7ad8 · jetpack

آسیب‌پذیری تزریق شیء PHP در افزونه Jetpack

متوسط plugin CVSS 6.6

این آسیب‌پذیری به دلیل عدم تصفیه ورودی‌های غیرقابل اعتماد در فرآیند deserialization شیء PHP در افزونه Jetpack رخ می‌دهد. مهاجمان با سطح دسترسی مدیر می‌توانند با تزریق شیء PHP مخرب، کنترل بیشتری بر سایت داشته باشند و در صورت وجود زنجیره POP در افزونه‌ها یا تم‌ها، این می‌تواند منجر به اجرای کد دلخواه، حذف فایل‌های دلخواه یا استخراج داده‌های حساس شود. توصیه فوری به به‌روزرسانی فوری به نسخه 16.1.3 یا بالاتر.

نسخه‌های تحت تأثیر

>= 16.1 & <= 16.1.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته jetpack را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.