mrmtwoj/Fix-CVE-2026-60137-CVE-2026-63030-in-wordpress
GitHub: mrmtwoj/Fix-CVE-2026-60137-CVE-2026-63030-in-wordpress
针对 WordPress wp2shell 漏洞利用链(CVE-2026-60137 与 CVE-2026-63030)的临时虚拟补丁插件,通过参数过滤和端点封锁阻止未认证远程代码执行。
Stars: 0 | Forks: 0
# Acyber Wordpress 插件
## 🇬🇧 英文描述
这个轻量级的 WordPress 插件可作为针对严重的 **wp2shell** 漏洞利用链(**CVE-2026-60137** 和 **CVE-2026-63030**)的临时虚拟补丁(缓解措施)。
该漏洞利用链允许在原生 WordPress 安装(6.9+ 版本)上执行未经身份验证的远程代码执行(RCE)。
### 工作原理:
1. **严格过滤:** 它会拦截 `WP_Query` 参数,并使用严格的整数类型转换对 `author__not_in` 的值进行严格过滤,从而阻止 SQL 注入攻击。
2. **Endpoint 保护:** 它阻止对 REST API 批处理 endpoint(`/batch/v1`)的访问,防止攻击者绕过身份验证检查。
### 安装说明:
1. 下载该 PHP 文件。
2. 将其上传到您的 WordPress `/wp-content/plugins/` 目录中。
3. 在您的 WordPress 控制台中激活该插件。
*注意:这是一个临时的防御机制。我们强烈建议您将 WordPress 核心程序更新至最新的安全版本。*
## 🇮🇷 波斯语描述
این افزونه سبک وردپرس به عنوان یک وصله امنیتی موقت (Virtual Patch) برای مقابله با زنجیره آسیبپذیریهای بحرانی **wp2shell** (شامل **CVE-2026-60137** و **CVE-2026-63030**) توسعه یافته است.
این زنجیره آسیبپذیری به هکرها اجازه میدهد بدون نیاز به احراز هویت، کدهای مخرب خود را روی وردپرس اجرا کرده (RCE) و کنترل سایت را به دست بگیرند.
### 工作原理:
۱. **پاکسازی سختگیرانه:** این ابزار ورودیهای بخش `author__not_in` در کلاس `WP_Query` را به طور دقیق فیلتر و به عدد صحیح تبدیل میکند تا امکان تزریق کدهای SQL وجود نداشته باشد.
۲. **مسدودسازی نقطه ورود:** دسترسی به مسیر دستهایِ REST API یعنی `/batch/v1` را به طور کامل مسدود میکند تا مهاجم نتواند سیستم احراز هویت را دور بزند.
### 安装指南:
۱. فایل کد PHP افزونه را دانلود کنید.
۲. آن را در مسیر `/wp-content/plugins/` سایت خود آپلود کنید.
۳. افزونه را از بخش مدیریت افزونهها در وردپرس فعال کنید.
*نکته: این یک راهکار دفاعی موقت است. توصیه میشود در اولین فرصت هسته وردپرس خود را به آخرین نسخه امن بروزرسانی کنید.*
## 作者 / نویسنده
* **姓名:** Mohammad Javad Joshani
* **网站:** [acyber.ir](https://acyber.ir)
标签:CISA项目, ffuf, REST API防护, SQL注入防御, WordPress插件, 安全防护, 漏洞缓解, 虚拟补丁