A WordPress kiadta a WordPress 7.0.2 verziót, amely ezúttal nem egy szokásos hibajavító frissítés. A kiadás két súlyos biztonsági sérülékenységet javít, amelyek közül az egyik kritikus besorolású. A fejlesztők szerint minden érintett weboldalt érdemes mielőbb frissíteni, ezért a WordPress.org több esetben automatikus, kényszerített frissítést is engedélyezett az érintett verziókat futtató oldalak számára. Ez a bővítmények, sablonok kompatibilitását nem érinti.

Nem új funkciókat, hanem nagyobb biztonságot ad

A 7.0.2-es verzió nem tartalmaz új funikciókat vagy látványos fejlesztéseket. A frissítés kizárólag a WordPress core-t, magját érintő biztonsági problémák javítására koncentrál.

A WordPress Security Team két sérülékenységet javított:

  • egy SQL Injection (SQL-befecskendezési) sérülékenységet
  • valamint egy REST API batch-route confusion hibát, amely SQL Injectionnel kombinálva akár távoli kódfuttatáshoz (Remote Code Execution – RCE) is vezethetett.

Ez utóbbi különösen veszélyes, hiszen sikeres kihasználása esetén egy támadó jogosulatlanul futtathat kódot a kiszolgálón, ami a teljes weboldal-feltöréshez vezethet.

Miért ennyire sürgős a frissítés?

A WordPress ritkán kapcsol be kényszerített automatikus frissítést a karbantartási kiadásokhoz. A 7.0.2 esetében azonban a sérülékenységek súlyossága miatt ezt megtették.

Ez azt jelenti, hogy azoknál a weboldalaknál, ahol az automatikus háttérfrissítések működnek, a rendszer önállóan telepítheti a javítást. Ennek ellenére minden weboldal tulajdonosának érdemes ellenőriznie az adminisztrációs felületen, hogy valóban a 7.0.2 verzió fut-e.

Mely WordPress verziók érintettek?

A WordPress.org tájékoztatása szerint nem minden támogatott verziót érintett. A javítások az alábbi kiadásokban érhetők el:

  • WordPress 7.0 → frissítés 7.0.2-re
  • WordPress 6.9 → frissítés 6.9.5-re
  • WordPress 6.8 → frissítés 6.8.6-ra (ebben az ágon csak az egyik sérülékenység volt jelen)

A WordPress szerint a 6.8 előtti verziók nem érintettek ezekben a konkrét hibákban.

Milyen komponenseket módosított a javítás?

A dokumentáció alapján a frissítés mindössze néhány, de rendkívül fontos fájlt érintett:

  • wp-includes/class-wp-query.php
  • wp-includes/rest-api.php
  • wp-includes/rest-api/class-wp-rest-server.php

Ez is jól mutatja, hogy a kiadás célzott biztonsági javítás, nem pedig általános karbantartási csomag. A WordPress.org szerint csomagszintű függőségfrissítésre sem volt szükség.

Kik fedezték fel a sérülékenységeket?

A WordPress Security Team külön megköszönte azoknak a biztonsági kutatóknak a munkáját, akik felelősségteljes módon jelentették a hibákat.

A két javított sérülékenységet:

  • TF1T, dtro és Haongo kutatói,
  • valamint Adam Kues (Assetnote / Searchlight Cyber)

jelentették a WordPress fejlesztőinek, így még azelőtt elkészülhetett a javítás, hogy a rések széles körben kihasználhatóvá váltak volna.

Hogyan frissíthető a WordPress?

Ha a weboldal nem frissült automatikusan, a telepítés néhány kattintással elvégezhető:

  1. Nyisd meg a Vezérlőpult → Frissítések menüpontot.
  2. Kattints a Frissítés most gombra.
  3. Ellenőrizd, hogy a telepített verzió már 7.0.2.

Nagyobb vagy üzletileg kritikus weboldalak esetén természetesen továbbra is ajánlott a teljes fájl- és adatbázismentés elkészítése a frissítés előtt. A részletes leírásunk itt olvasható a WordPress frissítésről.

Érdemes halogatni?

Nem. A WordPress.org ezt a kiadást kifejezetten biztonsági frissítésként adta ki, és egyértelműen azt javasolja, hogy minden érintett weboldal tulajdonosa mielőbb telepítse. Mivel a javított sérülékenységek közül az egyik távoli kódfuttatáshoz vezethet, a frissítés halogatása kockázatot jelenthet.

Ha WordPress 7.0 vagy 6.9 verziót használsz, érdemes ellenőrizni, hogy a weboldalad már a javított kiadást futtatja. Egy néhány perces frissítés sokkal kisebb kellemetlenség, mint egy feltört weboldal helyreállítása.