Everest Backup 報告:nonce 並不等於授權

更正:舊文因為匯出備份功能使用 nonce,就否定相關漏洞報告,這個推論並不正確。文中亦聲稱本公司團隊曾進行調查,但未提供證據,現已移除該說法。
Nonce 的作用
WordPress nonce 有助防範跨網站請求偽造,但不能證明使用者有權匯出備份。WordPress 明確指出,不應以 nonce 作為身分驗證或授權機制。敏感操作亦需要適當的權限檢查,例如 current_user_can(),並檢查使用者對所要求資源的權限。
如何評估報告
確認外掛名稱、受影響版本、端點、所需使用者角色及供應商公告。檢查低權限帳戶是否能取得 nonce 並要求下載其他人的備份。測試只應在獲授權、隔離且使用非敏感資料的副本進行。本文章沒有確認特定受影響版本,亦不將 Everest Backup 報告判定為誤報。
實際處理步驟
確保未獲授權的訪客無法存取備份檔案,限制匯出權限,並檢查下載記錄有否異常存取。使用供應商支援的更新。如懷疑資料外洩,應按照事故應變程序處理;安裝更新本身不能撤銷已發生的洩漏。