A WordPress csapata kiadta a WordPress 7.0.3 verziót, amely kizárólag biztonsági javításokat tartalmaz. A frissítés összesen tizenkét sérülékenységet szüntet meg, ezért a fejlesztők minden webhely tulajdonosának azt javasolják, hogy mielőbb telepítse az új verziót. Az automatikus háttérfrissítést támogató oldalak rövid időn belül maguktól is megkapják a javítást.

Miért fontos a WordPress 7.0.3?

A 7.0.3-as kiadás nem vezet be új funkciókat vagy látványos fejlesztéseket. A teljes frissítés célja a WordPress magjában talált biztonsági hibák javítása, amelyek közül több akár rosszindulatú kód futtatásához, jogosulatlan adatmegjelenítéshez vagy jogosultságkiterjesztéshez is vezethetett.

A WordPress.org kiemeli, hogy biztonsági kiadásról van szó, ezért a frissítés halogatása nem ajánlott.

Milyen sérülékenységeket javít a frissítés?

A WordPress Security Team összesen tizenkét különböző biztonsági hibát javított.

A legfontosabbak közé tartozik egy bejelentkezési oldalt érintő, hitelesítés nélküli reflected Cross-Site Scripting (XSS) sérülékenység, amely bizonyos körülmények között PHP-kód végrehajtásához is vezethetett.

Emellett több különböző stored XSS sérülékenységet is javítottak. Ezek érintették többek között:

  • a bejegyzések emoji beállításait,
  • a Post Content blokkot,
  • a Quick Edit funkciót,
  • valamint a Post Date blokkot.

A javítások elsősorban Contributor vagy magasabb jogosultsági szinttel rendelkező felhasználók által kihasználható hibákat szüntetik meg.

Jogosultságkezelési és adatvédelmi javítások

A kiadás egy jogosultságkiterjesztési hibát is megszüntet multisite környezetben. A sérülékenység lehetővé tehette új webhely létrehozását olyan esetekben, amikor a felhasználói regisztráció engedélyezett volt.

A fejlesztők emellett több információszivárgási problémát is javítottak. Ezek között szerepel:

  • jelszóval védett bejegyzések hozzászólásainak megjelenítése a Latest Comments blokkban,
  • bejegyzés slugok felsorolhatósága,
  • valamint megjegyzések (notes) kiszivárgása komment feedeken keresztül.

Szintén javításra került egy e-mail cím megerősítési folyamatot érintő megkerülési lehetőség is.

SSRF és CSS biztonsági javítások

A WordPress 7.0.3 egy Server-Side Request Forgery (SSRF) sérülékenységet is javít, amely URL-ellenőrzési hiányosság miatt link-local hálózati címek felé is lehetővé tehette kérések indítását.

Ezen kívül megszűnt egy olyan hiba is, amely egy biztonságos CSS attribútumszűrő megkerülésével CSS injektálást tett lehetővé Author jogosultsági szinttől kezdve.

Korábbi verziók is megkapják a javításokat

A WordPress csapata jelezte, hogy a biztonsági javításokat – ahol szükséges – visszaportolják minden olyan támogatott kiadási ágra, amely még biztonsági frissítéseket kap. Jelenleg ez egészen a WordPress 4.7 verzióig terjed.

Ezzel párhuzamosan megjelent a WordPress 7.1 RC2 kiadása is, amely szintén tartalmazza az érintett javításokat.

Hogyan telepíthető a WordPress 7.0.3 frissítése?

A frissítés telepítése a megszokott módon történik: (Részletes leírás itt: WordPress frissítés)

  • Nyisd meg a Vezérlőpult → Frissítések menüpontot.
  • Kattints a Frissítés most gombra.
  • Ellenőrizd, hogy a telepített verzió már WordPress 7.0.3.

Az automatikus háttérfrissítést használó webhelyek a legtöbb esetben külön beavatkozás nélkül is megkapják a javítást.

Érdemes azonnal frissíteni?

Igen. A WordPress.org egyértelműen biztonsági kiadásként kezeli a 7.0.3-as verziót, amely több súlyos sérülékenységet is megszüntet. Mivel a javított hibák között Cross-Site Scripting (XSS), jogosultságkiterjesztési, információszivárgási és SSRF sérülékenységek is találhatók, a frissítés mielőbbi telepítése, minden WordPress webhely számára erősen ajánlott.

Forrás: