CISA ने सक्रिय रूप से शोषित WordPress Core फ़ाइल-समावेशन खामी को KEV में जोड़ा

Security analyst reviewing a WordPress core vulnerability alert

सक्रिय शोषण की पुष्टि के बाद CISA ने WordPress Core की फ़ाइल-समावेशन कमजोरी CVE-2026-87902 को अपने Known Exploited Vulnerabilities कैटलॉग में जोड़ा है। यह समस्या 7.1.2 से पहले के WordPress संस्करणों को प्रभावित करती है और सुधारों को रखरखाव वाले पुराने ब्रांच में भी बैकपोर्ट किया गया है।

विशिष्ट परिस्थितियाँ स्थानीय समावेशन को कोड निष्पादन में बदल सकती हैं

यह खामी get_page_template() में पेज-टेम्पलेट रिज़ॉल्यूशन से संबंधित है। बिना प्रमाणीकरण वाला हमलावर WordPress से सक्रिय थीम डायरेक्टरी के बाहर अपनी पसंद की पढ़ने योग्य स्थानीय PHP फ़ाइल शामिल करा सकता है। शोषण के लिए अतिरिक्त सर्वर और थीम पूर्व-शर्तें आवश्यक हैं, लेकिन सफल शृंखला रिमोट कोड निष्पादन तक ले जा सकती है। CVE रिकॉर्ड इसे उच्च-गंभीरता स्कोर देता है और बताता है कि उपयोगकर्ता की सहभागिता या पूर्व विशेषाधिकार आवश्यक नहीं हैं।

WordPress ने 22 सितंबर को संस्करण 7.1.2 जारी किया और तत्काल अपडेट की सिफारिश की। CISA ने 25 सितंबर को इस कमजोरी को KEV में जोड़ा, जबकि सार्वजनिक रिपोर्टिंग में पैच उपलब्ध होने के कुछ ही समय बाद जाँच प्रयासों का दस्तावेजीकरण किया गया।

पैच लगाने के बाद इन्वेंटरी और सत्यापन महत्वपूर्ण हैं

ऑपरेटरों को प्रत्येक साइट पर वास्तविक WordPress Core संस्करण की पुष्टि करनी चाहिए, संबंधित सुरक्षा रिलीज़ लागू करनी चाहिए, वेब और फ़ाइल-परिवर्तन टेलीमेट्री की समीक्षा करनी चाहिए तथा यह सत्यापित करना चाहिए कि असमर्थित इंस्टेंस उजागर नहीं हैं। केवल पैच लगाना यह सिद्ध नहीं करता कि पहले से उजागर साइट तक पहुँच नहीं बनाई गई थी। SectechMedia संबंधित परिचालन जोखिमों पर अपने साइबर सुरक्षा कवरेज में नज़र रखता है।

स्रोत

Comments

प्रातिक्रिया दे

आपका ईमेल पता प्रकाशित नहीं किया जाएगा. आवश्यक फ़ील्ड चिह्नित हैं *