Устранение уязвимости WordPress, которая позволяет удалять файлы на web-сервере
Несколько дней назад была опубликована уязвимость WordPress CMS.
Уязвимость позволяет авторизованному пользователю с правами автора и выше выполнить скрипт и получить возможность удалять файлы с web-сервера. Дотянуться такой пользователь может до всех файлов каталога сайта, в частности совсем может сделать нехорошо: затереть файлы .htaccess, index.php, wp-config.php.
Если по ролевой модели прав у такого пользователя хватит, то может и в других каталогах web-сервера почистить файлы по своему усмотрению.
Пока не вышла официальная заплатка (а текущая версия 4.9.6 подвержена данной уязвимости), рекомендуется пофиксить уязвимость вручную. Для этого в теме WordPress находим файл functions.php и вставляем в конец файла следующую конструкцию:
|
|
VolgaBlob предлагает обновиться, как говориться 🙂