ಟೇಲರ್ ಸ್ವಿಫ್ಟ್ ಟ್ರಾವಿಸ್ ಕೆಲ್ಸೆ ಆಟ

ಟ್ರಾವಿಸ್ ಕೆಲ್ಸೆ

ವೆಬ್ ಶೆಲ್‌ಗಳನ್ನು ನೆಡಲು ದುರ್ಬಲತೆಗಳನ್ನು ಬಳಸಿಕೊಳ್ಳಲು ಆಕ್ರಮಣಕಾರರು WooCommerce ಸಗಟು ಬಳಸುತ್ತಾರೆ.

ವೆಬ್ ಶೆಲ್‌ಗಳನ್ನು ನೆಡಲು ದುರ್ಬಲತೆಗಳನ್ನು ಬಳಸಿಕೊಳ್ಳಲು ಆಕ್ರಮಣಕಾರರು WooCommerce ಸಗಟು ಬಳಸುತ್ತಾರೆ.


ರವಿ ಲಕ್ಷ್ಮಣನ್ಸೆಪ್ಟೆಂಬರ್ 16, 2026ದುರ್ಬಲತೆ / ವೆಬ್ ಭದ್ರತೆ

ವೆಬ್ ಶೆಲ್‌ಗಳನ್ನು ನೆಡಲು ದುರ್ಬಲತೆಗಳನ್ನು ಬಳಸಿಕೊಳ್ಳಲು ಆಕ್ರಮಣಕಾರರು WooCommerce ಸಗಟು ಬಳಸುತ್ತಾರೆ.

ಬೆದರಿಕೆ ನಟರು WooCommerce ಸಗಟು ಲೀಡ್ ಕ್ಯಾಪ್ಚರ್‌ನಲ್ಲಿ ನಿರ್ಣಾಯಕ ಭದ್ರತಾ ದೋಷವನ್ನು ಬಳಸಿಕೊಳ್ಳುತ್ತಿದ್ದಾರೆ, ಇದು 6,000 ಕ್ಕೂ ಹೆಚ್ಚು ಸಕ್ರಿಯ ಸ್ಥಾಪನೆಗಳೊಂದಿಗೆ ಪ್ರೀಮಿಯಂ ವರ್ಡ್ಪ್ರೆಸ್ ಪ್ಲಗಿನ್ ಆಗಿದೆ.

“ಪಿಎಚ್‌ಪಿ ಹಿಂಬಾಗಿಲು ಸೇರಿದಂತೆ ಅನಿಯಂತ್ರಿತ ಫೈಲ್‌ಗಳನ್ನು ಲೋಡ್ ಮಾಡಲು ಮತ್ತು ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್ ಸಾಧಿಸಲು ಅಪರಿಚಿತ ದಾಳಿಕೋರರು ಈ ದುರ್ಬಲತೆಯನ್ನು ಬಳಸಿಕೊಳ್ಳಬಹುದು” ಎಂದು ವರ್ಡ್‌ಫೆನ್ಸ್ ಹೇಳಿದರು.

ವರ್ಡ್ಪ್ರೆಸ್ ಭದ್ರತಾ ಸಂಸ್ಥೆಯು ಜೂನ್ 2026 ರಿಂದ ದುರ್ಬಲತೆಯನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಂಡು 100,000 ಕ್ಕೂ ಹೆಚ್ಚು ಶೋಷಣೆಯ ಪ್ರಯತ್ನಗಳನ್ನು ನಿರ್ಬಂಧಿಸಿದೆ ಎಂದು ಹೇಳಿದೆ, ಕಳೆದ 24 ಗಂಟೆಗಳಲ್ಲಿ 99 ದಾಳಿಗಳು ದಾಖಲಾಗಿವೆ. ದುರ್ಬಲತೆಯನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡಲಾಗಿದೆ CVE-2026-27540 (CVSS ಸ್ಕೋರ್: 9.8).

“wwlc_file_upload_handler” ಹೆಸರಿನ AJAX ಕ್ರಿಯೆಯಲ್ಲಿ ಫೈಲ್ ಪ್ರಕಾರದ ಮೌಲ್ಯೀಕರಣವನ್ನು ಕಳೆದುಕೊಂಡಿರುವ ಕಾರಣ ಅನಿಯಂತ್ರಿತ ಫೈಲ್ ಅಪ್‌ಲೋಡ್‌ಗಳೊಂದಿಗಿನ ಸಮಸ್ಯೆಯು 2.0.3.1 ವರೆಗಿನ ಮತ್ತು ಸೇರಿದಂತೆ ಎಲ್ಲಾ ಪ್ಲಗಿನ್ ಆವೃತ್ತಿಗಳ ಮೇಲೆ ಪರಿಣಾಮ ಬೀರುತ್ತದೆ. ಇದು ಅಪರಿಚಿತ ಆಕ್ರಮಣಕಾರರಿಗೆ ಅನಿಯಂತ್ರಿತ ಫೈಲ್‌ಗಳನ್ನು ಪೀಡಿತ ಸೈಟ್‌ನ ಸರ್ವರ್‌ಗೆ ಅಪ್‌ಲೋಡ್ ಮಾಡಲು ಬಾಗಿಲು ತೆರೆಯುತ್ತದೆ, ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್‌ಗೆ ದಾರಿ ಮಾಡಿಕೊಡುತ್ತದೆ.

Wordfence ಗಮನಿಸಿದ ದಾಳಿಯಲ್ಲಿ, ಬೆದರಿಕೆ ನಟರು “wwlc_file_upload_handler” AJAX ಕ್ರಿಯೆಗೆ ನಕಲಿ ಫೈಲ್_ಸೆಟ್ಟಿಂಗ್ಸ್ ಪ್ಯಾರಾಮೀಟರ್ ಮತ್ತು ದುರುದ್ದೇಶಪೂರಿತ PHP ಫೈಲ್ (“shell.php”) ನೊಂದಿಗೆ ರಚಿಸಲಾದ ವಿನಂತಿಗಳನ್ನು ಕಳುಹಿಸುವುದನ್ನು ಗಮನಿಸಲಾಗಿದೆ.

ಸೈಬರ್ ಭದ್ರತೆ

ಅಪ್‌ಲೋಡ್ ಮಾಡಲಾದ PHP ಫೈಲ್ ವೆಬ್ ಶೆಲ್ ಆಗಿದ್ದು ಅದು ಹೋಸ್ಟ್ ವಿವರಗಳನ್ನು ವರದಿ ಮಾಡುತ್ತದೆ ಮತ್ತು ಪೀಡಿತ ವರ್ಡ್‌ಪ್ರೆಸ್ ಸೈಟ್‌ಗೆ ಹೆಚ್ಚುವರಿ ದುರುದ್ದೇಶಪೂರಿತ ಫೈಲ್‌ಗಳನ್ನು ಬರೆಯಲು ಬ್ರೌಸರ್ ಅಪ್‌ಲೋಡ್ ಫಾರ್ಮ್ ಅನ್ನು ಪ್ರೇರೇಪಿಸುತ್ತದೆ. ದಾಳಿಯ ಪ್ರಯತ್ನಗಳು ಈ ಕೆಳಗಿನ IP ವಿಳಾಸಗಳಿಂದ ಹುಟ್ಟಿಕೊಂಡಿವೆ –

  • 92.241.13.213
  • 31.59.129.150
  • 2a0f: 85c1: 840: 5389 :: 1
  • 92.241.13.140
  • 23,137,105,214
  • 23,180,120,140
  • 104.194.9.138
  • 187.75.114.36
  • 114.10.43.203
  • 37,114,144,209

ಯಶಸ್ವಿ ದಾಳಿಯು ಆಕ್ರಮಣಕಾರರಿಗೆ ಅನಿಯಂತ್ರಿತ PHP ಫೈಲ್‌ಗಳನ್ನು ಲೋಡ್ ಮಾಡಲು ಅನುಮತಿಸುವುದರಿಂದ, ಮುಖ್ಯವಾಗಿ ಅಪ್‌ಲೋಡ್ ಡೈರೆಕ್ಟರಿಯಲ್ಲಿ ಅನಿರೀಕ್ಷಿತ ಅಥವಾ ಇತ್ತೀಚೆಗೆ ರಚಿಸಲಾದ .php ಫೈಲ್‌ಗಳನ್ನು ಪರಿಶೀಲಿಸಲು ಮತ್ತು ಅನುಮಾನಾಸ್ಪದ ವಿನಂತಿಗಳನ್ನು “/wp-admin/admin-ajax.php” ಗೆ ಮರುನಿರ್ದೇಶಿಸಲು ವರ್ಡ್ಪ್ರೆಸ್ ಸೈಟ್ ಮಾಲೀಕರಿಗೆ ಸಲಹೆ ನೀಡಲಾಗುತ್ತದೆ.

ಘಟನೆಗಳ ಕ್ಯಾಲೆಂಡರ್‌ನಲ್ಲಿನ ನಿರ್ಣಾಯಕ ದೋಷ

600,000 ಕ್ಕೂ ಹೆಚ್ಚು ವೆಬ್‌ಸೈಟ್‌ಗಳಲ್ಲಿ ಸ್ಥಾಪಿಸಲಾದ ಈವೆಂಟ್ಸ್ ಕ್ಯಾಲೆಂಡರ್, ವರ್ಡ್ಪ್ರೆಸ್ ಪ್ಲಗಿನ್‌ನ ಮೇಲೆ ಪರಿಣಾಮ ಬೀರುವ ಎರಡು ಗಂಭೀರ ನ್ಯೂನತೆಗಳನ್ನು Wordfence ವಿವರಿಸಿದಂತೆ ಅಭಿವೃದ್ಧಿಯು ಬರುತ್ತದೆ. ಯಶಸ್ವಿ ಬಳಕೆಗೆ ಉದ್ದೇಶಿತ ಈವೆಂಟ್ ಪುಟವು ಕಾಮೆಂಟ್‌ಗಳನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಬೇಕು ಮತ್ತು “ಈವೆಂಟ್ ಪುಟಗಳಲ್ಲಿ ಕಾಮೆಂಟ್‌ಗಳನ್ನು ತೋರಿಸು” ಆಯ್ಕೆಯನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಬೇಕು. ದುರ್ಬಲತೆಗಳ ಸಂಕ್ಷಿಪ್ತ ವಿವರಣೆಯನ್ನು ಕೆಳಗೆ ನೀಡಲಾಗಿದೆ –

  • CVE-2026-78159 (CVSS ಸ್ಕೋರ್: 9.8) – ಅನಧಿಕೃತ ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್ ಸಾಧಿಸಲು ಬಳಸಬಹುದಾದ, “parse_array” ಫಂಕ್ಷನ್‌ನಲ್ಲಿ ವಿಜೆಟ್ “ಕ್ಲಾಸ್” ಮ್ಯಾಪ್‌ನ ಸಾಕಷ್ಟು ಮೌಲ್ಯೀಕರಣದಿಂದ ಉಂಟಾಗುವ ದುರ್ಬಲತೆ (ಪರಿಣಾಮಿತ ಆವೃತ್ತಿಗಳು <= 6.17.3)
  • CVE-2026-78006 (CVSS ಸ್ಕೋರ್: 9.8) – “is_safe_widget_instance” ಫಂಕ್ಷನ್‌ನಲ್ಲಿ ಸಾಕಷ್ಟು ರಕ್ಷಣೆ ಇಲ್ಲದಿರುವುದರಿಂದ ದುರ್ಬಲತೆ, ಸಹಿ ಮಾಡದ ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್ ಸಾಧಿಸಲು ಇದನ್ನು ಬಳಸಬಹುದು (ಪರಿಣಾಮಿತ ಆವೃತ್ತಿಗಳು <= 6.17.4)

“ಎರಡೂ ಸರಪಳಿಗಳು ಪ್ಲಗಿನ್ ವಿಜೆಟ್‌ಗಳ ದೃಶ್ಯ ಪೈಪ್‌ಲೈನ್‌ನಲ್ಲಿ ಪ್ರಾರಂಭವಾಗುತ್ತವೆ ಮತ್ತು ಅಂತಿಮವಾಗಿ ಎರಡು ಪ್ರತ್ಯೇಕ ವಿಧಾನಗಳ ಮೂಲಕ ದೃಢೀಕರಣವಿಲ್ಲದೆ ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್‌ಗೆ ಕಾರಣವಾಗಬಹುದು” ಎಂದು ವರ್ಡ್‌ಫೆನ್ಸ್ ಹೇಳಿದರು.

ಸೈಬರ್ ಭದ್ರತೆ

“ಮೊದಲ ಸರಪಳಿಯು ಹೋಸ್ಟ್ ಸರ್ವರ್‌ನಲ್ಲಿ ಅನಿಯಂತ್ರಿತ ಆಪರೇಟಿಂಗ್ ಸಿಸ್ಟಮ್ ಆಜ್ಞೆಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಲು PHP ಆಬ್ಜೆಕ್ಟ್ ಇಂಜೆಕ್ಷನ್ ಅನ್ನು ಬಳಸುತ್ತದೆ. ಎರಡನೇ ಸರಪಳಿಯು ಇಂಜೆಕ್ಷನ್ ಆಬ್ಜೆಕ್ಟ್ ರಕ್ಷಣೆಯನ್ನು ಬೈಪಾಸ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ನಿರ್ವಾಹಕರ ಪಾಸ್‌ವರ್ಡ್ ಅನ್ನು ಮರುಹೊಂದಿಸಲು ಅನಿಯಂತ್ರಿತ ಪ್ರಾಚೀನತೆಯನ್ನು ಬಳಸುತ್ತದೆ, ಅದರ ನಂತರ ಆಕ್ರಮಣಕಾರರು ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಲಗಿನ್ ಅನ್ನು ಲೋಡ್ ಮಾಡಬಹುದು ಮತ್ತು ಸೈಟ್‌ನ ಸಂಪೂರ್ಣ ನಿಯಂತ್ರಣವನ್ನು ಪಡೆಯಬಹುದು.”

ಮಾಡರೇಟರ್‌ನ ಅನುಮತಿಯಿಲ್ಲದೆ ಬಾಕಿ ಉಳಿದಿರುವ ವರ್ಡ್ಪ್ರೆಸ್ ಕಾಮೆಂಟ್ ಅನ್ನು ಪೂರ್ವವೀಕ್ಷಣೆ ಮಾಡುವ ಮೂಲಕ ಎರಡೂ ಸರಪಳಿಗಳನ್ನು ಪ್ರಾರಂಭಿಸಬಹುದು ಮತ್ತು ದೋಷವು ಸಂಪೂರ್ಣ ಸೈಟ್ ಹೈಜಾಕಿಂಗ್, ಸೂಕ್ಷ್ಮ ಡೇಟಾದ ಕಳ್ಳತನ ಮತ್ತು ಮಾಲ್‌ವೇರ್‌ನ ನಿಯೋಜನೆಗೆ ಕಾರಣವಾಗಬಹುದು ಎಂದು Wordfence ಎಚ್ಚರಿಸಿದೆ. ಪ್ಲಗಿನ್ ಅನ್ನು ಅಭಿವೃದ್ಧಿಪಡಿಸುವ StellarWP, ಅನುಕ್ರಮವಾಗಿ 6.17.3.1 ಮತ್ತು 6.17.4.1 ಆವೃತ್ತಿಗಳಲ್ಲಿನ ನ್ಯೂನತೆಗಳನ್ನು ಸರಿಪಡಿಸಿದೆ.

Leave a Reply

《Widows Bay》 馬修瑞斯(Matthew Rhys) 2026年艾美獎得獎者 艾美獎得獎者 《Widow's Bay》 《The Beast in Me》 艾美獎 2026年艾美獎得獎者 2026年艾美獎 艾美獎 艾美獎 2026年艾美獎得獎名單 2026年艾美獎 2026年艾美獎得獎者 凱特·奧弗林(Kate O'Flynn) 艾美獎得獎者 凱蒂·迪波德(Katie Dippold) 艾美獎 2026年艾美獎 《Widows Bay》演員陣容 2026年艾美獎 2026年艾美獎提名者 2026年艾美獎得獎者 哪裡觀看艾美獎 艾美獎 2026年艾美獎提名 艾美獎何時舉行 2026年艾美獎何時舉行 2026年艾美獎得獎名單 2026年艾美獎 什麼是艾美獎 誰贏得了2026年艾美獎