CVE جدید وردپرس: جلوگیری بدون بروزرسانی فوری
آسیبپذیریها
۲۶ پستOpen Redirect Prevention در وردپرس جلوی هدایت کاربر به سایتهای مخرب از طریق پارامترهای URL را میگیرد. اعتبارسنجی دامنه مقصد قبل از redirect یک ضرورت امنیتی است.
Path Traversal Prevention در وردپرس از دسترسی به فایلهای خارج از پوشه مجاز جلوگیری میکند. پاکسازی مسیرهای ورودی و محدودسازی دسترسی فایل، دو لایه دفاعی اصلی هستند.
File Inclusion Prevention در وردپرس از بارگذاری فایلهای مخرب از راه دور یا محلی جلوگیری میکند. چرا include و require بدون اعتبارسنجی، دروازه نفوذ هستند؟
SSRF Prevention در وردپرس جلوی دسترسی سرور به منابع داخلی از طریق ورودی کاربر را میگیرد. جلوگیری از این آسیبپذیری نیازمند اعتبارسنجی URL و مسدودسازی درخواستهای داخلی است.
XXE Prevention در وردپرس از پردازش XML مخرب که میتواند فایلهای سرور را افشا کند جلوگیری میکند. غیرفعال کردن entity در XML parser اولین قدم دفاعی است.
Insecure Deserialization در وردپرس از unserialize روی داده کاربر رخ میدهد و میتواند اجرای کد را ممکن کند. جایگزینی آن با JSON یکی از مهمترین اقدامات امنیتی است.
Prototype Pollution در وردپرس از طریق جاوااسکریپت بلاکها و افزونهها رخ میدهد و میتواند منطق برنامه را مختل کند. اعتبارسنجی کلیدهای ورودی و پرهیز از merge ناامن راه دفاعی است.