Megjelent a WordPress 7.1.3-as biztonsági és karbantartási kiadása, amely hét biztonsági javítást és négy további hibajavítást tartalmaz. A projekt az érintett webhelyek azonnali frissítését javasolja. Bár a biztonsági javításokat a régebbi verzióágakra is átültetik, ezek kiadása még folyamatban van, és aktív támogatást továbbra is csak a WordPress legfrissebb verziója kap.
A WordPress hivatalos közleménye (új ablakban nyílik meg) alapján a csomag több, egymástól eltérő területet érint. A hozzászólások kezelése mellett az exportálásban és a beágyazott tartalmaknál is javítottak sérülékenységet; emellett jogosultsági és belső működési problémákat is rendeztek.
A hozzászólásoknál kódfuttatási és adatkiszivárgási hibát is javítottak
Az egyik sérülékenység tárolt XSS-t tett lehetővé a hozzászólások adminisztrációs oldalán, függőben lévő hozzászólásokon keresztül. Az XSS olyan hibatípus, amelynél támadó által bejuttatott kód futhat le a böngészőben; a tárolt változatnál a veszélyes tartalom előbb bekerül a rendszerbe, és később, annak megjelenítésekor válik problémává.
A konkrét helyzet itt a moderálás: egy jóváhagyásra váró hozzászólás akkor is megjelenhet az adminisztrációs felületen, ha a nyilvános oldalon még nem látható. A javított hiba ezen a kezelőoldalon volt kihasználható, vagyis a hozzászólás függőben lévő állapota önmagában nem zárta ki a támadást. A sérülékenységet Thomas Chauchefoin, a Trail of Bits munkatársa jelentette.
Egy külön javítás a privát és a még nem publikált bejegyzésekhez tartozó hozzászólások bejelentkezés nélküli hozzáférhetőségét szünteti meg. Ezt Ananda Dhakal, a Patchstack munkatársa jelezte a biztonsági csapatnak.
Ez utóbbi hiba a hozzászólások bizalmasságát érintette: például egy még közzé nem tett bejegyzéshez kapcsolódó hozzászólás olyan személy számára is hozzáférhetővé válhatott, aki nem jelentkezett be. A közlemény a hozzászólások kiszivárgását nevezi meg, nem állítja, hogy maga a teljes privát vagy publikálatlan bejegyzés is elérhető volt.
Az URL-feldolgozás és a WXR-export is biztonsági javítást kapott
A WP_Http::make_absolute_url() metódusban DoS-t lehetővé tevő problémát javítottak. Ennél a hibatípusnál a támadás a szolgáltatás működésének akadályozására irányul, nem feltétlenül adatok megszerzésére. A bejelentés az Anthropictól érkezett.
Szintén az Anthropic jelentett egy másodrendű SQL-injekciót a WordPress WXR-exportálási folyamatában. Az SQL-injekció az adatbázisnak küldött lekérdezések nem kívánt befolyásolását jelenti; a másodrendű változat sajátossága, hogy a problémás adat nem feltétlenül a bevitelekor, hanem egy későbbi feldolgozási lépésben fejti ki a hatását.
A megnevezett érintett művelet ebben az esetben a WXR-export. A kiadási közlemény nem részletezi a kihasználás pontos feltételeit vagy az elérhető adatbázis-műveleteket, ezért ebből nem következik, hogy a sérülékenység minden telepítésen azonos módon lett volna kihasználható.
A szerzői jogosultságok és a belső eseménykezelés hibáit is rendezték
Egy további probléma lehetővé tette, hogy Szerző – az angol felületen Author – szerepkörű felhasználók kiemeltté tegyenek bejegyzéseket. A közlemény a „sticky” állapot beállítását nevezi meg: ez a bejegyzések kiemelt megjelenítését szolgáló funkció. Ezt a jogosultsági gyengeséget ugyancsak az Anthropic jelentette.
A javítás jelentősége egy többszerzős webhelyen válik kézzelfoghatóvá: a tartalom elkészítésére jogosult felhasználó a sérülékenységen keresztül a megjelenítési kiemelést is befolyásolhatta. A leírás ezt az egy műveletet azonosítja, általános adminisztrátori hozzáférés megszerzéséről nem számol be.
A hetedik javított probléma a {status}_{type} hooknak átadott, meghamisítható paraméterekhez kapcsolódik. A hook a WordPress olyan belső kapcsolódási pontja, amelyhez további programkód rendelhető; az érintett paraméterek az akciónevek ütközéséhez vezethettek.
Ezt a hibát Alex Concha, a WordPress biztonsági csapatának tagja jelentette. A közlemény az akciónév-ütközést rögzíti következményként, további támadási forgatókönyvet nem részletez.
Az Imgur-beágyazásoknál is megszüntettek egy XSS-sérülékenységet
A külső tartalmak megjelenítését érintő javítás az Imgur-beágyazások XSS-hibáját kezeli. Ez külön tétel a hozzászólások adminisztrációs oldalán azonosított tárolt XSS-től: a két sérülékenység eltérő megjelenítési felülethez kapcsolódik.
Az Imgur-beágyazások problémáját Zhengyu Liu, Jingcheng Yang és Gavin Zhong jelentette. A WordPress biztonsági csapata a felsorolt bejelentőknek a felelős hibabejelentésért mondott köszönetet, amely lehetővé tette a javítások elkészítését.
A csomag négy további hibajavítást is tartalmaz
A hét biztonsági tételen felül a kiadás négy egyéb hibajavítást tartalmaz. Ezekhez a WordPress a 7.1.3-as mérföldkő lezárt Trac-hibajegyeit (új ablakban nyílik meg) kapcsolja; a bejelentés külön nem ismerteti őket.
A kiadás elkészítését Jake Spurlock vezette. A közlemény a közreműködők aszinkron együttműködését emeli ki: ennek keretében kerültek stabil kiadásba a karbantartási és biztonsági változtatások.
A WordPress 7.1.3 közvetlenül letölthető a WordPress.org (új ablakban nyílik meg) oldaláról vagy akár tőlünk (új ablakban nyílik meg)is, illetve a vezérlőpult frissítési felületéről is telepíthető. A közleményben megadott útvonal az „Updates”, majd az „Update Now” lehetőség kiválasztása. (Segédcikkünk a WordPress frissítés, karbantartás (új ablakban nyílik meg) címenérhető el.)
Az automatikus háttérfrissítést támogató webhelyeken a folyamat automatikusan elindul. Ez nem jelenti azt, hogy minden telepítés ugyanabban az időpontban frissül; a bejelentés az automatikus indulást az azt támogató webhelyekre vonatkozóan említi.
A régebbi verzióágak javításai elkészülésük után jelennek meg
A WordPress a szükséges biztonsági javításokat a biztonsági frissítésre jogosult régebbi verzióágakra is átülteti, jelenleg a 4.7-es ágig visszamenőleg. Ez a visszaportolás nem azonos a régi kiadások teljes körű, aktív támogatásával: a projekt továbbra is csak a legfrissebb verziót támogatja aktívan.
A régebbi ágakhoz készülő csomagok a bejelentéskor még fejlesztés alatt álltak. Ezek nem egyetlen közös időpontban, hanem elkészültük szerint jelennek meg.
