Главная страница Новости WordPress выпустил обновление безопасности 7.0.3 с исправлением 12 уязвимостей
WordPress выпустил обновление безопасности 7.0.3 с исправлением 12 уязвимостей

WordPress выпустил обновление безопасности 7.0.3 с исправлением 12 уязвимостей

Три из них выглядят достаточно серьезно, а одна получила оценку 8.9 из 10 — высокий уровень опасности.

Почему уязвимостей вдруг стало много

Раньше находки в ядре WordPress случались относительно редко. Последнее время дыры обнаруживаются необычно плотной серией — и во многом благодаря ИИ. Как отметил Оливер Силд из Patchstack, после нашумевшего случая с WP2Shell, где основную славу забрала модель OpenAI Sol Ultra, остальные лаборатории и компании по ИИ-пентесту бросились доказывать, что тоже способны найти что-то в ядре WordPress. Через три недели вышел релиз сразу с двенадцатью исправлениями, о которых сообщили Anthropic, pwn_ai, Aikido Security и другие.

Самая опасная — XSS на экране входа

Главная проблема в списке — предавторизационная отраженная XSS-уязвимость на экране входа с потенциалом выполнения PHP-кода. Именно она получила 8.9 из 10.

Пометка «pre-auth» означает, что атакующему не нужен аккаунт в WordPress. Смягчающий фактор — эксплуатация все же требует взаимодействия пользователя: кого-то с аккаунтом на сайте нужно обманом заставить совершить действие.

Официальный репозиторий безопасности WordPress описывает механику так: через специально созданный вредоносный сторонний сайт уязвимость можно эскалировать до удаленного выполнения кода, но при условиях, которые атакующий не контролирует, и с обязательной социальной инженерией. Затронуты все версии WordPress — исправление добавлено в 7.0.3 и в качестве любезности перенесено во все ветки вплоть до 4.7.

Что еще исправили

Из остальных одиннадцати внимания заслуживают две. Первая — SSRF-уязвимость при валидации URL, позволяющая делать запросы к link-local диапазонам: это внутренние адреса для коммуникации внутри сервера, а значит возможна утечка чувствительных данных. Официального описания нет, судить приходится по минимальной формулировке в анонсе.

Вторая — повышение привилегий в мультисайтовых сетях с включенной регистрацией пользователей: злоумышленник может создать новый сайт в сети. Это проблема для университетских порталов и любых мультисайтовых установок.

Остальное — набор хранимых XSS в блоках Post Date, Post Content, в эмодзи и Quick Edit, раскрытие комментариев к защищенным паролем записям, обход подтверждения email, инъекция CSS и перечисление слагов записей.

Насколько срочно

По оценке Силда, WordPress быстро раскатывает автообновления, и ни одна из уязвимостей не пригодна для массовой эксплуатации, в отличие от WP2Shell. Patchstack отслеживает попытки эксплуатации XSS, но, по словам Силда, звено с социальной инженерией делает эту связку малопривлекательной для злоумышленников.

Awesome image

Проверьте версию WordPress на всех проектах — обновление до 7.0.3 закрывает дыру, через которую при удачной социальной инженерии можно получить выполнение кода на сервере. Автообновления у WordPress работают быстро, но если на сайтах стоит ручной режим или заморожена версия ради совместимости с плагинами, обновление придется накатывать самому.

Для тех, кто держит сетки сайтов, особенно актуален пункт про мультисайтовые установки: уязвимость повышения привилегий позволяет создать новый сайт в сети без прав на это. Такой посторонний сайт внутри вашей сетки — идеальный инструмент для размещения чужих ссылок или редиректов, которые вы можете долго не замечать.

Чо, как вам статья?

Материалы по теме

Карты, которые действуют: Google превращает Maps в личного ассистента
Google Maps теперь умеет добавлять блюдо в корзину, искать билеты на концерты и подбирать отели. При желании можно дать ассистенту доступ к почте и календарю.
Google с 1 сентября автоматически переведет часть поисковых кампаний на AI Max
С 1 сентября Google начнет автоматически переводить подходящие поисковые кампании на AI Max. Согласия рекламодателя не требуется — ручной миграции не будет.
N1 Product Voices: Конец эпохи pure performance
N1 Product Voices разбирает конец эпохи pure performance в iGaming: почему FTD и CPA уже недостаточно, как продукт, retention, LTV, KYC, персонализация и платежный опыт влияют на результат affiliate-трафика.

Вставить свои 5 копеек:

Awesome image
Awesome image
Awesome image Awesome image Awesome image Awesome image
Awesome image