Malicious HEIC Images Can Trigger Remote Code Execution on WordPress Servers
05/10/2026-18:20 05/10/2026-18:20 מחשבים וטכנולוגיה Cyber Security News דיווח
A malicious HEIC image can become a route to remote code execution on a WordPress server. Researchers have demonstrated an attack chain that turns a normal Media Library upload into code execution in the PHP-FPM process that runs the site. The risk c
סיכום מאמרתמונות HEIC זדוניות עלולות להוביל לביצוע קוד מרחוק (RCE) בשרתי WordPress, כך חושפים חוקרי אבטחה. הם הראו שרשרת תקיפה שבה העלאה רגילה של תמונה HEIC דרך ספריית המדיה של WordPress מנוצלת כדי להפעיל קוד זדוני בתהליך PHP‑FPM שמנהל את האתר. הפגיעה נובעת מחוסר אימות מספיק של קבצי HEIC בעת העלאה, מה שמאפשר לתוקף להטעין מטען שמגיע לרמת הרשאות השרת ולבצע פקודות באופן מלא. הממצא מדגיש את הצורך בעדכון מיידי של תוספי ו‑core של WordPress, בהגבלת סוגי קבצים המותרים להעלאה ובבדיקת תוכן תמונות לפני עיבודן. מנהלי אתרים מומלצים ליישם תיקוני אבטחה זמינים ולפקח על יומני השרת לאיתור ניסיונות ניצול חריגים.תוכן זה נוצר על ידי בינה מלאכותית.