تقارير Everest Backup: لماذا لا يثبت nonce وجود تفويض؟

← جميع المقالات

تقارير Everest Backup: لماذا لا يثبت nonce وجود تفويض؟

تصحيح: رفض المقال السابق بلاغًا عن تصدير النسخ الاحتياطية لمجرد وجود nonce. كان هذا الاستنتاج خاطئًا. كما زعم أن فريقنا حقق في الأمر دون تقديم دليل؛ وقد أزيل هذا الادعاء.

ما وظيفة nonce؟

يساعد nonce في WordPress على الحماية من تزوير الطلبات عبر المواقع. لكنه لا يثبت أن المستخدم مخول بتصدير نسخة احتياطية. وتحذر WordPress صراحة من استخدامه للمصادقة أو التفويض. تحتاج العمليات الحساسة أيضًا إلى فحص مناسب للصلاحيات، مثل current_user_can()، والتحقق من حق الوصول إلى المورد المطلوب.

كيفية تقييم البلاغ

حدد الإضافة بدقة والإصدارات المتأثرة ونقطة النهاية ودور المستخدم المطلوب وإشعار المورد. تحقق مما إذا كان حساب محدود الصلاحيات يستطيع الحصول على nonce وطلب نسخة احتياطية تخص شخصًا آخر. اختبر فقط نسخة معزولة ومصرحًا بها باستخدام بيانات غير حساسة. لا يثبت هذا المقال إصدارًا متأثرًا بعينه ولا يصنف بلاغ Everest Backup على أنه إنذار كاذب.

خطوات عملية

امنع الزوار غير المصرح لهم من الوصول إلى ملفات النسخ الاحتياطية، وقيّد أذونات التصدير، وراجع التنزيلات غير المتوقعة. استخدم تحديثات يدعمها المورد. إذا اشتبهت في انكشاف البيانات، فاتبع إجراءات الاستجابة للحوادث؛ فالتحديث وحده لا يلغي تسريبًا وقع سابقًا.

المصادر وقراءات إضافية