WordPress выпустил обновление безопасности 7.0.3 с исправлением 12 уязвимостей
Три из них выглядят достаточно серьезно, а одна получила оценку 8.9 из 10 — высокий уровень опасности.
Почему уязвимостей вдруг стало много
Раньше находки в ядре WordPress случались относительно редко. Последнее время дыры обнаруживаются необычно плотной серией — и во многом благодаря ИИ. Как отметил Оливер Силд из Patchstack, после нашумевшего случая с WP2Shell, где основную славу забрала модель OpenAI Sol Ultra, остальные лаборатории и компании по ИИ-пентесту бросились доказывать, что тоже способны найти что-то в ядре WordPress. Через три недели вышел релиз сразу с двенадцатью исправлениями, о которых сообщили Anthropic, pwn_ai, Aikido Security и другие.
Самая опасная — XSS на экране входа
Главная проблема в списке — предавторизационная отраженная XSS-уязвимость на экране входа с потенциалом выполнения PHP-кода. Именно она получила 8.9 из 10.
Пометка «pre-auth» означает, что атакующему не нужен аккаунт в WordPress. Смягчающий фактор — эксплуатация все же требует взаимодействия пользователя: кого-то с аккаунтом на сайте нужно обманом заставить совершить действие.
Официальный репозиторий безопасности WordPress описывает механику так: через специально созданный вредоносный сторонний сайт уязвимость можно эскалировать до удаленного выполнения кода, но при условиях, которые атакующий не контролирует, и с обязательной социальной инженерией. Затронуты все версии WordPress — исправление добавлено в 7.0.3 и в качестве любезности перенесено во все ветки вплоть до 4.7.
Что еще исправили
Из остальных одиннадцати внимания заслуживают две. Первая — SSRF-уязвимость при валидации URL, позволяющая делать запросы к link-local диапазонам: это внутренние адреса для коммуникации внутри сервера, а значит возможна утечка чувствительных данных. Официального описания нет, судить приходится по минимальной формулировке в анонсе.
Вторая — повышение привилегий в мультисайтовых сетях с включенной регистрацией пользователей: злоумышленник может создать новый сайт в сети. Это проблема для университетских порталов и любых мультисайтовых установок.
Остальное — набор хранимых XSS в блоках Post Date, Post Content, в эмодзи и Quick Edit, раскрытие комментариев к защищенным паролем записям, обход подтверждения email, инъекция CSS и перечисление слагов записей.
Насколько срочно
По оценке Силда, WordPress быстро раскатывает автообновления, и ни одна из уязвимостей не пригодна для массовой эксплуатации, в отличие от WP2Shell. Patchstack отслеживает попытки эксплуатации XSS, но, по словам Силда, звено с социальной инженерией делает эту связку малопривлекательной для злоумышленников.
Проверьте версию WordPress на всех проектах — обновление до 7.0.3 закрывает дыру, через которую при удачной социальной инженерии можно получить выполнение кода на сервере. Автообновления у WordPress работают быстро, но если на сайтах стоит ручной режим или заморожена версия ради совместимости с плагинами, обновление придется накатывать самому.
Для тех, кто держит сетки сайтов, особенно актуален пункт про мультисайтовые установки: уязвимость повышения привилегий позволяет создать новый сайт в сети без прав на это. Такой посторонний сайт внутри вашей сетки — идеальный инструмент для размещения чужих ссылок или редиректов, которые вы можете долго не замечать.
Материалы по теме
Вставить свои 5 копеек: