اجتياز المسار

يُكتب أيضاً: Directory Traversal

استغلال تسلسلات مثل ../ للخروج من المجلد المسموح والوصول إلى ملفات أخرى على السيرفر، وهو أساس كثير من ثغرات قراءة الملفات وتضمينها، ويُمنع بفحص المسار بعد فك ترميزه.

اجتياز المسار (Path Traversal) أسلوب هجوم يستخدم فيه المهاجم تسلسلات مثل ../ داخل اسم ملف ليخرج من المجلد المسموح ويصل إلى ملفات أخرى على السيرفر. طلب تحميل ملف باسم ../../wp-config.php مثال كلاسيكي.

يحدث عندما يُلصق مدخل المستخدم بمسار مجلد دون تنظيف. وله صور ملتوية كثيرة: ترميز الشرطات، أو تكرارها، أو استخدام الشرطة المعكوسة على سيرفرات ويندوز.

ووردبريس يوفر دالة validate_file() لرفض هذه المسارات، والأضمن حساب المسار الحقيقي بدالة realpath() والتأكد أنه ما زال داخل المجلد المقصود. وصلاحيات الملفات الصحيحة على السيرفر تحد من الضرر إن نجح الهجوم.