mrmtwoj/Fix-CVE-2026-60137-CVE-2026-63030-in-wordpress

GitHub: mrmtwoj/Fix-CVE-2026-60137-CVE-2026-63030-in-wordpress

针对 WordPress wp2shell 漏洞利用链(CVE-2026-60137 与 CVE-2026-63030)的临时虚拟补丁插件,通过参数过滤和端点封锁阻止未认证远程代码执行。

Stars: 0 | Forks: 0

# Acyber Wordpress 插件 ## 🇬🇧 英文描述 这个轻量级的 WordPress 插件可作为针对严重的 **wp2shell** 漏洞利用链(**CVE-2026-60137** 和 **CVE-2026-63030**)的临时虚拟补丁(缓解措施)。 该漏洞利用链允许在原生 WordPress 安装(6.9+ 版本)上执行未经身份验证的远程代码执行(RCE)。 ### 工作原理: 1. **严格过滤:** 它会拦截 `WP_Query` 参数,并使用严格的整数类型转换对 `author__not_in` 的值进行严格过滤,从而阻止 SQL 注入攻击。 2. **Endpoint 保护:** 它阻止对 REST API 批处理 endpoint(`/batch/v1`)的访问,防止攻击者绕过身份验证检查。 ### 安装说明: 1. 下载该 PHP 文件。 2. 将其上传到您的 WordPress `/wp-content/plugins/` 目录中。 3. 在您的 WordPress 控制台中激活该插件。 *注意:这是一个临时的防御机制。我们强烈建议您将 WordPress 核心程序更新至最新的安全版本。* ## 🇮🇷 波斯语描述 این افزونه سبک وردپرس به عنوان یک وصله امنیتی موقت (Virtual Patch) برای مقابله با زنجیره آسیب‌پذیری‌های بحرانی **wp2shell** (شامل **CVE-2026-60137** و **CVE-2026-63030**) توسعه یافته است. این زنجیره آسیب‌پذیری به هکرها اجازه می‌دهد بدون نیاز به احراز هویت، کدهای مخرب خود را روی وردپرس اجرا کرده (RCE) و کنترل سایت را به دست بگیرند. ### 工作原理: ۱. **پاکسازی سخت‌گیرانه:** این ابزار ورودی‌های بخش `author__not_in` در کلاس `WP_Query` را به طور دقیق فیلتر و به عدد صحیح تبدیل می‌کند تا امکان تزریق کدهای SQL وجود نداشته باشد. ۲. **مسدودسازی نقطه ورود:** دسترسی به مسیر دسته‌ایِ REST API یعنی `/batch/v1` را به طور کامل مسدود می‌کند تا مهاجم نتواند سیستم احراز هویت را دور بزند. ### 安装指南: ۱. فایل کد PHP افزونه را دانلود کنید. ۲. آن را در مسیر `/wp-content/plugins/` سایت خود آپلود کنید. ۳. افزونه را از بخش مدیریت افزونه‌ها در وردپرس فعال کنید. *نکته: این یک راهکار دفاعی موقت است. توصیه می‌شود در اولین فرصت هسته وردپرس خود را به آخرین نسخه امن بروزرسانی کنید.* ## 作者 / نویسنده * **姓名:** Mohammad Javad Joshani * **网站:** [acyber.ir](https://acyber.ir)
标签:CISA项目, ffuf, REST API防护, SQL注入防御, WordPress插件, 安全防护, 漏洞缓解, 虚拟补丁