Folia
← 返回头版

WordPress爆出高危漏洞影响8年间所有版本

WordPress近日发现一个CVSS评分达9.2/10的高危漏洞,影响自2016年以来发布的所有版本,包括4.7.0至7.1.1的完整版本线1。该漏洞由Robert Ressl发现,属于未认证路径遍历型安全缺陷,允许攻击者在页面模板解析中包含任意本地PHP文件,在特定条件下可导致远程代码执行1。

漏洞的触发需要满足多个条件:活跃主题必须包含以"page-"开头的顶级目录(包括Twenty Twelve、Twenty Fourteen、Neve、Hestia、Sydney等主题受影响1),服务器上存在可读的PHP文件,且register_argc_argv配置选项被设置为On1。WordPress已在7.1.2版本推出修复,并向后移植至7.0.6、6.9.9及其他后续版本分支1。


评论