Главная страница Новости WordPress выпустил обновление безопасности 7.0.3 с исправлением 12 уязвимостей
WordPress выпустил обновление безопасности 7.0.3 с исправлением 12 уязвимостей

WordPress выпустил обновление безопасности 7.0.3 с исправлением 12 уязвимостей

Три из них выглядят достаточно серьезно, а одна получила оценку 8.9 из 10 — высокий уровень опасности.

Почему уязвимостей вдруг стало много

Раньше находки в ядре WordPress случались относительно редко. Последнее время дыры обнаруживаются необычно плотной серией — и во многом благодаря ИИ. Как отметил Оливер Силд из Patchstack, после нашумевшего случая с WP2Shell, где основную славу забрала модель OpenAI Sol Ultra, остальные лаборатории и компании по ИИ-пентесту бросились доказывать, что тоже способны найти что-то в ядре WordPress. Через три недели вышел релиз сразу с двенадцатью исправлениями, о которых сообщили Anthropic, pwn_ai, Aikido Security и другие.

Самая опасная — XSS на экране входа

Главная проблема в списке — предавторизационная отраженная XSS-уязвимость на экране входа с потенциалом выполнения PHP-кода. Именно она получила 8.9 из 10.

Пометка «pre-auth» означает, что атакующему не нужен аккаунт в WordPress. Смягчающий фактор — эксплуатация все же требует взаимодействия пользователя: кого-то с аккаунтом на сайте нужно обманом заставить совершить действие.

Официальный репозиторий безопасности WordPress описывает механику так: через специально созданный вредоносный сторонний сайт уязвимость можно эскалировать до удаленного выполнения кода, но при условиях, которые атакующий не контролирует, и с обязательной социальной инженерией. Затронуты все версии WordPress — исправление добавлено в 7.0.3 и в качестве любезности перенесено во все ветки вплоть до 4.7.

Что еще исправили

Из остальных одиннадцати внимания заслуживают две. Первая — SSRF-уязвимость при валидации URL, позволяющая делать запросы к link-local диапазонам: это внутренние адреса для коммуникации внутри сервера, а значит возможна утечка чувствительных данных. Официального описания нет, судить приходится по минимальной формулировке в анонсе.

Вторая — повышение привилегий в мультисайтовых сетях с включенной регистрацией пользователей: злоумышленник может создать новый сайт в сети. Это проблема для университетских порталов и любых мультисайтовых установок.

Остальное — набор хранимых XSS в блоках Post Date, Post Content, в эмодзи и Quick Edit, раскрытие комментариев к защищенным паролем записям, обход подтверждения email, инъекция CSS и перечисление слагов записей.

Насколько срочно

По оценке Силда, WordPress быстро раскатывает автообновления, и ни одна из уязвимостей не пригодна для массовой эксплуатации, в отличие от WP2Shell. Patchstack отслеживает попытки эксплуатации XSS, но, по словам Силда, звено с социальной инженерией делает эту связку малопривлекательной для злоумышленников.

Awesome image

Проверьте версию WordPress на всех проектах — обновление до 7.0.3 закрывает дыру, через которую при удачной социальной инженерии можно получить выполнение кода на сервере. Автообновления у WordPress работают быстро, но если на сайтах стоит ручной режим или заморожена версия ради совместимости с плагинами, обновление придется накатывать самому.

Для тех, кто держит сетки сайтов, особенно актуален пункт про мультисайтовые установки: уязвимость повышения привилегий позволяет создать новый сайт в сети без прав на это. Такой посторонний сайт внутри вашей сетки — идеальный инструмент для размещения чужих ссылок или редиректов, которые вы можете долго не замечать.

Чо, как вам статья?

Материалы по теме

Google показал счетчики просмотров постов в Business Profile
Посты в профиле компании перестали работать вслепую: на каждой карточке теперь стоит число просмотров.
Snapchat завел динамические товарные объявления в Sponsored Snaps
Реклама с товарами из каталога приходит человеку личным сообщением — туда, где он переписывается с друзьями.
Instagram разрешил принимать посты с отметками в основную сетку профиля
В вашем профиле может оказаться пост, который снимали не вы. Instagram пустил посты с отметкой в общую сетку.

Вставить свои 5 копеек:

Awesome image
Awesome image
Awesome image Awesome image Awesome image Awesome image