📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

WordPress 7.1.3 julkaistiin korjaamaan seitsemän tietoturvahaavoittuvuutta

WordPress julkaisi eilen version 7.1.3, joka paikkaa seitsemän tietoturva-aukkoa ja neljä ohjelmistovirhettä. Kolme haavoittuvuuksista raportoi tekoäly-yritys Anthropic.

7. lokakuuta 2026

WordPress julkaisi eilen, lokakuun 6. päivänä, version 7.1.3, joka korjaa seitsemän tietoturva-aukkoa ja neljä ohjelmistovirhettä alustassaan. Tapahtuma on merkittävä, sillä tietoturva on avainasemassa verkkosisällönhallintajärjestelmien käytettävyydessä.

Seitsemästä korjatusta haavoittuvuudesta kolme raportoi tekoäly-yritys Anthropic. Muita raportoijia olivat Trail of Bits ja Patchstack, joista kumpikin löysi yhden aukon. Lisäksi yksi haavoittuvuus tuli kolmen itsenäisen tutkijan, ja yksi WordPressin oman turvallisuustiimin löytämänä.

Kaikkein helpoiten hyödynnettävä haavoittuvuus löytyi kommenttien hallintaliittymästä. Kyseessä oli tallennettuin cross-site scripting (XSS) -ongelma, jonka Trail of Bits -yrityksen Thomas Chauchefoin raportoi. Haitallinen skripti saattoi aktivoitua, kun ylläpitäjä avasi sivun, ja se piili hyväksyntää odottavien kommenttien jonossa.

Anthropicin raportoimista haavoittuvuuksista yksi oli WXR-viejässä. Tässä tapauksessa hyökkääjän syötettä ensin tallennettiin, ja se muodosti uhan vasta, kun käyttäjä suoritti sisällön viennin ja järjestelmä käytti syötettä tietokantakyselyssä. Muita löydettyjä haavoittuvuuksia olivat palvelunestohyökkäys WP_Http::make_absolute_url()-metodissa sekä käyttöoikeusongelma, jonka sallimana kirjoittajan roolissa olevat käyttäjät saattoivat merkitä artikkeleita vastoin sallittua pysyvästi julkaistaviksi.

Alkuperäinen lähde: ithome.com