WordPress 7.1.3 julkaistiin korjaamaan seitsemän tietoturvahaavoittuvuutta
WordPress julkaisi eilen version 7.1.3, joka paikkaa seitsemän tietoturva-aukkoa ja neljä ohjelmistovirhettä. Kolme haavoittuvuuksista raportoi tekoäly-yritys Anthropic.
WordPress julkaisi eilen, lokakuun 6. päivänä, version 7.1.3, joka korjaa seitsemän tietoturva-aukkoa ja neljä ohjelmistovirhettä alustassaan. Tapahtuma on merkittävä, sillä tietoturva on avainasemassa verkkosisällönhallintajärjestelmien käytettävyydessä.
Seitsemästä korjatusta haavoittuvuudesta kolme raportoi tekoäly-yritys Anthropic. Muita raportoijia olivat Trail of Bits ja Patchstack, joista kumpikin löysi yhden aukon. Lisäksi yksi haavoittuvuus tuli kolmen itsenäisen tutkijan, ja yksi WordPressin oman turvallisuustiimin löytämänä.
Kaikkein helpoiten hyödynnettävä haavoittuvuus löytyi kommenttien hallintaliittymästä. Kyseessä oli tallennettuin cross-site scripting (XSS) -ongelma, jonka Trail of Bits -yrityksen Thomas Chauchefoin raportoi. Haitallinen skripti saattoi aktivoitua, kun ylläpitäjä avasi sivun, ja se piili hyväksyntää odottavien kommenttien jonossa.
Anthropicin raportoimista haavoittuvuuksista yksi oli WXR-viejässä. Tässä tapauksessa hyökkääjän syötettä ensin tallennettiin, ja se muodosti uhan vasta, kun käyttäjä suoritti sisällön viennin ja järjestelmä käytti syötettä tietokantakyselyssä. Muita löydettyjä haavoittuvuuksia olivat palvelunestohyökkäys WP_Http::make_absolute_url()-metodissa sekä käyttöoikeusongelma, jonka sallimana kirjoittajan roolissa olevat käyttäjät saattoivat merkitä artikkeleita vastoin sallittua pysyvästi julkaistaviksi.