לא נמצא חיבור אינטרנט
ניוז קליק

Malicious HEIC Images Can Trigger Remote Code Execution on WordPress Servers: A Deep Dive into the libheif Exploit Chain

05/10/2026-20:37 05/10/2026-20:40 מחשבים וטכנולוגיה CyberSec Guru דיווח

Malicious HEIC Images Can Trigger Remote Code Execution on WordPress Servers: A Deep Dive into the libheif Exploit Chain
For over a decade, web application security has mostly treated image uploads as low risk. Administrators sanitize PHP scripts and block executable binaries, but image files are usually assumed to be inert data. The web’s shift to high-efficiency phot
סיכום מאמר
תמונות HEIC זדוניות יכולות לגרום לביצוע קוד מרחוק (RCE) על שרתי וורדפרס באמצעות פגיעות בספריית libheif – כך חושפת חקירה עמוקה של שרשרת הניצול. במשך למעלה מעשור נטו מנהלי אתרים להתייחס להעלאת קבצי תמונה כאל סיכון נמוך, תוך התמקדות בסינון סקריפטים PHP וחסימת קבצים 실행יים. עם המעבר לפורמטים יעילים כמו HEIC, אשר דורשים פענוח מורכב יותר, התגלה כי פגיעות ב‑libheif מאפשרות לתוקף להטעין קוד זדוני בתוך קובץ תמונה ולהפעילו כאשר וורדפרס מעבד את הקובץ באמצעות תוספי עיבוד תמונה נפוצים. הניצול משלב יצירת קובץ HEIC מזויף, העלאתו דרך מנהל המדיה והפעלת פגיעת זיכרון שמביאה להרצת פקודות Arbitrary ברמת השרת. הממצאים מדגישים את הצורך לעדכן את libheif לגרסה מאובטחת, להגביל סוגי קבצים מותרים להעלאה ולהפ
תוכן זה נוצר על ידי בינה מלאכותית.

עוד מאמרים בנושא