WordPress udostępnia wersję bezpieczeństwa 7.0.3, która łata 12 podatności w rdzeniu, w tym jedną ocenioną na 8,9/10 High. Najpoważniejsza luka to pre-auth reflected XSS na ekranie logowania, którą można eskalować do RCE przy spełnieniu dodatkowych warunków i skutecznym social engineeringu. W paczce znalazły się też m.in. SSRF pozwalający na żądania do zakresów link-local, privilege escalation w sieciach multisite z włączoną rejestracją użytkowników oraz kilka stored XSS w blokach Post Date, Post Content, Quick Edit i przez element ustawień emoji. Oficjalny komunikat WordPressa podaje tylko minimalne opisy i nie ujawnia poziomów ważności, co utrudnia ocenę pilności poprawek zwykłym użytkownikom. Według wpisu w repozytorium bezpieczeństwa luka XSS dotyczy wszystkich wersji WordPressa, a poprawka została backportowana aż do gałęzi 4.7. Dla właścicieli stron oznacza to konieczność natychmiastowej aktualizacji, zwłaszcza na instalacjach z wieloma użytkownikami, multisite i tam, gdzie logowanie jest szeroko wykorzystywane przez redakcję lub klientów.
Źródło: Search Engine Journal — oryginalny artykuł ↗
Chcesz wiedzieć, jak ta zmiana wpłynie na Twoją stronę?
Nasz zespół analizuje każdą aktualizację Google w 48h i przekłada ją na konkretne działania dla klientów.
Bezpłatna analiza wpływu