ویژگی محافظتی جدید WSOD می تواند وردپرس را در معرض خطر قرار دهد
متخصصان امنیتی در رابطه با ویژگی جدید حافظتی WSOD که همراه با نسخهی بعدی مدیریت محتوای وردپرس عرضه خواهد شد هشدار دادهاند چرا که میتواند منجر به متوقف شدن پلاگینهای امنیتی وبسایتها و وبلاگهای وردپرس ...
متخصصان امنیتی در رابطه با ویژگی جدید حافظتی WSOD که همراه با نسخهی بعدی مدیریت محتوای وردپرس عرضه خواهد شد هشدار دادهاند چرا که میتواند منجر به متوقف شدن پلاگینهای امنیتی وبسایتها و وبلاگهای وردپرس شود و آنها را آسیب پذیر نماید.
این ویژگی یعنی حفاظت WSOD مخفف White screen of death به معنی «صفحهی سفید مرگ» است و در وردپرس نقش Safe Mode را ایفا میکند. ویژگی یاد شده قرار است از نسخهی 5.1 در وردپرس در دسترس قرار بگیرد و انتظار میرود بهار پیش رو عرضه شود.
«فلیکس آرنتز» توسعه دهندهی وردپرس گفته این ویژگی به وردپرس اجازه میدهد تا خطاهای مهلک PHP را شناسایی کرده و مشخص نماید که کدام پلاگین یا تم باعث ایجادش شده است.
ویژگی حفاظت WSOD پلاگین و تمی که باعث بروز مشکل شده را متوقف میکند و به مدیر وبسایت اجازه میدهد تا به پنل بک اند وبسایت دسترسی داشته باشد و بتواند مشکل را پیدا کرده و آنها را حل نماید.
تیم وردپرس از ماهها پیش کار روی ویژگی یاد شده را آغاز کردهاند. حفاظت WSOD بخشی از برنامه ریزی بزرگیست که به صاحبان وبسایتها اجازه میدهد تا بتوانند به راحتی PHP سرورهای نسخهی ۵ خود را به نسخهی ۷ بروزرسانی نمایند.
ویژگی صفحهی سفید مرگ در ابتدا به این منظور طراحی شده بود که به صاحبان وبسایتها اجازه دهد تا در صورت بروز مشکل در نسخهی PHP 7.x بتوانند به راحتی آنها را مدیریت کرده و اصلاح نمایند. اما توسعه دهندگان وردپرس متوجه شدند که این موضوع میتواند برای یافتن ارورهای موجود در تمها یا پلاگینها نیز مورد استفاده قرار بگیرد.
همزمان با پیشبرد این رویکرد و تکمیل شدن ویژگی یاد شده برخی از متخصصان امنیتی متوجه شدند که این ویژگی در کنار همهی ویژگیهای مثبت میتواند خطرناک هم باشد.
در یک پست که در همین هفته منتشر شد، «اسلاوکو میهایلوسکی» اعلام کرد که مهاجمین سایبری میتوانند با حمله به برخی پلاگینها در یک وبسایت و ایجاد یک ارور مهلک PHP ویژگی محافظت WSOD در وبسایتها را فعال نمایند.
از آنجایی که حفاظت WSOD برای متوقف کردن اجرای پلاگینها مورد استفاده قرار میگیرد، میهایلوسکی معتقد است مهاجمین سایبری میتوانند با استفاده از این ترفند فایروال، تایید هویت دو مرحلهای، محافظت از حملهی جستجوی فراگیر و دیگر پلاگینهای امنیتی نصب شده در وبسایت را غیر فعال نمایند.
نگرانیهای مطرح شده توسط میهایلوسکی همچنین توسط «مت روزناک» معاون WordFence نیز به اشتراک گذاشته شد و علاوه بر مطالب ذکر شده توسط میهالوسکی نگرانیهای خود را نیز به این موضوع اضافه کرد و اعلام نمود که ممکن است مشکلات دیگری نظیر موارد زیر نیز اتفاق بیفتد:
- یک پلاگین امنیتی ممکن است به خاطر مصرف بیش از حد حافظه پلاگینی دیگر از کار بیفتد.
- وجود آسیب پذیری در هرکدام از پلاگین یا تم ها میتواند به مهاجمین اجازه دهد تا بسیاری از پلاگینهای دیگر را از کار بیاندازند.
- ممکن است max_execution_time مشکلاتی مشابه با memory_limit داشته باشد
تیم وردپرس در این باره پاسخ روزناک را داده و اعلام کرده که قصد دارد در فایل wp-config.php دستوری قرار دهند که از این طریق کاربران بتوانند این ویژگی را غیر فعال نمایند. نام این گزینه WP_DISABLE_FATAL_ERROR_HANDLER خواهد بود.
هنوز مشخص نیست که حفاظت WSOD به صورت پیش فرض در هنگام عرضهی وردپرس 5.1 فعال خواهد بود یا خیر، اما به هر ترتیب این ویژگی به نظر خطرناک میرسد. متخصصان امنیتی در این باره به صاحبان وبسایتها توصیه کردهاند که ویژگی یاد شده را تنها زمان به روزرسانی سرور PHP فعال کنند و پس از آن نسبت به غیر فعال کردن آن اقدام نمایند.
برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.