تنفيذ الكود عن بُعد

يُكتب أيضاً: RCE

قدرة المهاجم على تشغيل أوامر أو كود من اختياره على سيرفرك عبر الإنترنت، وهي أخطر نتيجة لأي ثغرة لأنها تعني سيطرة شبه كاملة على الموقع وبياناته وربما على باقي المواقع في نفس الحساب.

تنفيذ الكود عن بُعد (RCE) أخطر أنواع الثغرات: يستطيع المهاجم تشغيل أوامره الخاصة على سيرفرك دون أي حساب. عندها يملك كل شيء: يقرأ قاعدة البيانات، يزرع أبوابًا خلفية، يرسل بريدًا مزعجًا أو يهاجم مواقع أخرى من سيرفرك.

تنتج غالبًا عن رفع ملفات دون فحص نوعها، أو تمرير مدخلات المستخدم إلى دوال خطرة، أو فك تسلسل بيانات غير موثوقة. وتُصنَّف عادة بدرجة خطورة حرجة تقترب من 10 على مقياس CVSS.

عند إعلان ثغرة من هذا النوع في إضافة تستخدمها لا تؤجل: حدّث فورًا أو عطّل الإضافة إلى أن يصدر الإصلاح. وإذا تأخرت أيامًا فافحص الموقع بحثًا عن ملفات غريبة حتى بعد التحديث.