→ برگشت به فید آسیب‌پذیری‌ها c41aadb1-e1a6-4bda-ac94-c461c320e78f · wordpress

آسیب‌پذیری خاتمه زودهنگام کامنت HTML در هسته وردپرس

متوسط core CVSS 3.7

تابع WP_HTML_Tag_Processor::set_modifiable_text در هسته وردپرس از نسخه ۶.۷ از گارد ناقص تشخیص بستن کامنت استفاده می‌کند که فرم abrupt-closing را پوشش نمی‌دهد و اجازه خاتمه زودهنگام نود کامنت HTML را می‌دهد. این نقص تنها در افزونه‌ها یا قالب‌هایی که متن کنترل‌شده مهاجم را از طریق HTML API به نود کامنت منتقل می‌کنند قابل بهره‌برداری است و می‌تواند به تزریق HTML منجر شود. با توجه به وجود وصله امنیتی، هسته وردپرس را فوراً به نسخه وصله‌شده به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

>= 6.7 & <= 6.7.7, >= 6.8 & <= 6.8.8, >= 6.9 & <= 6.9.7, >= 7.0 & <= 7.0.4, >= 7.1 & <= 7.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wordpress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.