WordPress 7.0.3 tõi kaasa mahuka turvaparanduste paketi

WordPress 7.0.3 tõi kaasa mahuka turvaparanduste paketi

WordPressi kasutajatel tasub kontrollida, kas nende veebileht töötab juba versioonil 7.0.3. Tegemist on turvauuendusega, millega kõrvaldati sisuhaldussüsteemist terve rida erinevaid haavatavusi, sealhulgas XSS-i, õiguste suurendamise, infolekke ja serveripoolsete päringutega seotud turvaprobleeme.

WordPressi arendajad soovitavad uuenduse paigaldamisega mitte viivitada. Eriti oluline on see avalikult ligipääsetavate veebilehtede puhul, kus kasutatakse mitut kasutajakontot või lubatakse kasutajatel sisu lisada.

Turvaviga puudutas ka WordPressi sisselogimislehte

Üks tähelepanuväärsemaid WordPress 7.0.3-ga parandatud probleeme asus sisselogimislehel. Tegemist oli peegeldatud XSS-haavatavusega, mille ärakasutamiseks ei olnud ründajal vaja eelnevalt WordPressi sisse logida.

Teatud tingimustel võis haavatavuse mõju olla tavalisest XSS-ründest märksa tõsisem ning viia serveris PHP-koodi käivitamiseni. Turvaprobleemist teatas WordPressi arendajatele pwn.ai meeskond.

Haavatavus on registreeritud tähisega CVE-2026-64638 ning sellele vastab GitHubi turvateade GHSA-52p2-r8wf-jcrf.

XSS-haavatavusi leiti mitmest WordPressi osast

Versioon 7.0.3 parandab ka mitmeid salvestatud XSS-haavatavusi. Neid oli võimalik teatud juhtudel ära kasutada kasutajatel, kellel olid veebilehel piisavad õigused sisu muutmiseks.

Probleeme avastati muu hulgas emotikonidega seotud seadetes ning Post Content ja Post Date plokkides. Turvaparanduse sai ka Quick Edit funktsioon, kus probleem võis avalduda suure kasutajate arvuga WordPressi veebilehtedel.

Lisaks kõrvaldati võimalus, mille abil autori õigustega kasutaja võis mööda pääseda WordPressi turvaliste CSS-i atribuutide filtreerimisest ja sisestada soovimatut CSS-koodi. Sellest turvaprobleemist teatas WordPressile Anthropic.

Multisite sai samuti olulise paranduse

Turvauuendus puudutab ka WordPress Multisite'i kasutavaid veebilehti. Kasutajate registreerimist võimaldavates Multisite'i võrkudes esines õiguste suurendamisega seotud probleem, mille tõttu võis kasutaja teatud tingimustel luua uue veebilehe.

Sellest haavatavusest teatas Aikido Security.

Parandati ka URL-ide kontrollimisega seotud SSRF-haavatavus. Server-Side Request Forgery tüüpi turvavea kaudu oli võimalik suunata WordPressi tegema päringuid link-local aadressivahemikesse.

Kõrvaldati mitu võimalikku infoleket

WordPress 7.0.3 sisaldab parandusi ka probleemidele, mille kaudu võis avalikuks saada teavet, mis ei olnud mõeldud kõigile külastajatele.

Näiteks võis Latest Comments plokk teatud olukorras näidata parooliga kaitstud postituste kommentaare. Lisaks parandati probleemid, mis võimaldasid tuvastada postituste slug'e ning avaldada kommentaarivoogudes märkmeid.

Uuendus sulgeb ka turvavea, mille kaudu oli võimalik e-posti aadressi kinnitamise protsessist mööda pääseda.

Parandused jõuavad ka vanematesse WordPressi versioonidesse

WordPressi turvameeskond plaanib vajalikud parandused viia ka vanematesse WordPressi versiooniharudesse, millele turvaparandusi veel väljastatakse. See puudutab versioone kuni WordPress 4.7-ni.

Samas rõhutavad arendajad, et täielikult ja aktiivselt toetatakse ainult WordPressi kõige uuemat versiooni. Seetõttu on vana WordPressi versiooni kasutamise asemel mõistlik võimalusel uuendada kogu veebileht värskeimale stabiilsele versioonile.

Turvaparandused on lisatud ka arenduses olevale WordPress 7.1-le. Avaldatud WordPress 7.1 RC2 sisaldab kõiki uuele versioonile rakenduvaid parandusi.

WordPress 7.0.3 saab paigaldada otse veebilehe halduspaneelist, liikudes menüüsse Dashboard → Updates ja valides Update Now. Veebilehtedel, kus WordPressi automaatsed taustauuendused on lubatud, võib versioon 7.0.3 olla juba automaatselt paigaldatud.

Enne suurema või ärikriitilise veebilehe uuendamist tasub veenduda ka värske varukoopia olemasolus ning pärast uuendamist kontrollida veebilehe ja kasutatavate pluginate tööd.


Teema: WordPress, Turvaauk, Küberturvalisus

Lisas: pistik | Lisatud: 11.08.2026 21:05

Vaata lisaks

25 aastat 11. septembri terrorirünnakutest – päev, mis muutis maailma ja ka Eestit

Täna möödub 25 aastat 2001. aasta 11. septembri terrorirünnakutest Ameerika Ühendriikides. New Yorki ja Washingtoni tabanud rünnakud nõudsid ligi 3000 inimese elu ning kujunesid üheks 21. sajandi mõjukamaks sündmuseks, mille tagajärjed ulatusid kiiresti palju kaugemale Ameerika Ühendriikide piiridest.

Katsuta näitas Tšiili ralli testikatsel kiireimat aega, eestlased alustasid WRC2 esikümnes

Tšiili MM-ralli sai neljapäeval alguse 5,76 kilomeetri pikkuse El Manzano testikatsega, kus kiireima aja sõitis välja Toyota piloot Takamoto Katsuta. WRC2 arvestuses alustasid eestlased Romet Jürgenson ja Robert Virves vastavalt kolmanda ja kuuenda ajaga.

Täna, 11. septembril 2026 on Eestis vähese ja vahelduva pilvisusega ilm, kohati hoovihma

Täna, 11. septembril 2026 on Eestis vähese ja vahelduva pilvisusega ilm. Kohati sajab hoovihma. Puhub loode- ja läänetuul 4-10, puhanguti kuni 15, Virumaa rannikul kuni 17 m/s, õhtu poole tuul nõrgeneb. Õhutemperatuur on 14..18°C.

Google tõi Gemini rakenduse Windowsi arvutitele

Google tõi neljapäeval, 10. septembril välja Windowsile mõeldud Gemini rakenduse, mis võimaldab ettevõtte tehisintellekti kasutada otse arvuti töölaualt. Uus rakendus on saadaval üle maailma nii Windows 10 kui ka Windows 11 kasutajatele.

Sünnipäeva e-kaardid

Saada tervitused digitaalselt e-kaardiga nii kaugele kui lähedale ja tee kõik rõõmsaks!

Sünnipäeva luuletused

Otsid luuletust või salmi, et see lisada kaardile, siit leiad kindlasti sobiva!