WordPress 7.0.3 tõi kaasa mahuka turvaparanduste paketi

WordPress 7.0.3 tõi kaasa mahuka turvaparanduste paketi

WordPressi kasutajatel tasub kontrollida, kas nende veebileht töötab juba versioonil 7.0.3. Tegemist on turvauuendusega, millega kõrvaldati sisuhaldussüsteemist terve rida erinevaid haavatavusi, sealhulgas XSS-i, õiguste suurendamise, infolekke ja serveripoolsete päringutega seotud turvaprobleeme.

WordPressi arendajad soovitavad uuenduse paigaldamisega mitte viivitada. Eriti oluline on see avalikult ligipääsetavate veebilehtede puhul, kus kasutatakse mitut kasutajakontot või lubatakse kasutajatel sisu lisada.

Turvaviga puudutas ka WordPressi sisselogimislehte

Üks tähelepanuväärsemaid WordPress 7.0.3-ga parandatud probleeme asus sisselogimislehel. Tegemist oli peegeldatud XSS-haavatavusega, mille ärakasutamiseks ei olnud ründajal vaja eelnevalt WordPressi sisse logida.

Teatud tingimustel võis haavatavuse mõju olla tavalisest XSS-ründest märksa tõsisem ning viia serveris PHP-koodi käivitamiseni. Turvaprobleemist teatas WordPressi arendajatele pwn.ai meeskond.

Haavatavus on registreeritud tähisega CVE-2026-64638 ning sellele vastab GitHubi turvateade GHSA-52p2-r8wf-jcrf.

XSS-haavatavusi leiti mitmest WordPressi osast

Versioon 7.0.3 parandab ka mitmeid salvestatud XSS-haavatavusi. Neid oli võimalik teatud juhtudel ära kasutada kasutajatel, kellel olid veebilehel piisavad õigused sisu muutmiseks.

Probleeme avastati muu hulgas emotikonidega seotud seadetes ning Post Content ja Post Date plokkides. Turvaparanduse sai ka Quick Edit funktsioon, kus probleem võis avalduda suure kasutajate arvuga WordPressi veebilehtedel.

Lisaks kõrvaldati võimalus, mille abil autori õigustega kasutaja võis mööda pääseda WordPressi turvaliste CSS-i atribuutide filtreerimisest ja sisestada soovimatut CSS-koodi. Sellest turvaprobleemist teatas WordPressile Anthropic.

Multisite sai samuti olulise paranduse

Turvauuendus puudutab ka WordPress Multisite'i kasutavaid veebilehti. Kasutajate registreerimist võimaldavates Multisite'i võrkudes esines õiguste suurendamisega seotud probleem, mille tõttu võis kasutaja teatud tingimustel luua uue veebilehe.

Sellest haavatavusest teatas Aikido Security.

Parandati ka URL-ide kontrollimisega seotud SSRF-haavatavus. Server-Side Request Forgery tüüpi turvavea kaudu oli võimalik suunata WordPressi tegema päringuid link-local aadressivahemikesse.

Kõrvaldati mitu võimalikku infoleket

WordPress 7.0.3 sisaldab parandusi ka probleemidele, mille kaudu võis avalikuks saada teavet, mis ei olnud mõeldud kõigile külastajatele.

Näiteks võis Latest Comments plokk teatud olukorras näidata parooliga kaitstud postituste kommentaare. Lisaks parandati probleemid, mis võimaldasid tuvastada postituste slug'e ning avaldada kommentaarivoogudes märkmeid.

Uuendus sulgeb ka turvavea, mille kaudu oli võimalik e-posti aadressi kinnitamise protsessist mööda pääseda.

Parandused jõuavad ka vanematesse WordPressi versioonidesse

WordPressi turvameeskond plaanib vajalikud parandused viia ka vanematesse WordPressi versiooniharudesse, millele turvaparandusi veel väljastatakse. See puudutab versioone kuni WordPress 4.7-ni.

Samas rõhutavad arendajad, et täielikult ja aktiivselt toetatakse ainult WordPressi kõige uuemat versiooni. Seetõttu on vana WordPressi versiooni kasutamise asemel mõistlik võimalusel uuendada kogu veebileht värskeimale stabiilsele versioonile.

Turvaparandused on lisatud ka arenduses olevale WordPress 7.1-le. Avaldatud WordPress 7.1 RC2 sisaldab kõiki uuele versioonile rakenduvaid parandusi.

WordPress 7.0.3 saab paigaldada otse veebilehe halduspaneelist, liikudes menüüsse Dashboard → Updates ja valides Update Now. Veebilehtedel, kus WordPressi automaatsed taustauuendused on lubatud, võib versioon 7.0.3 olla juba automaatselt paigaldatud.

Enne suurema või ärikriitilise veebilehe uuendamist tasub veenduda ka värske varukoopia olemasolus ning pärast uuendamist kontrollida veebilehe ja kasutatavate pluginate tööd.


Teema: WordPress, Küberturvalisus, Turvaauk

Lisas: pistik | Lisatud: 11.08.2026 21:05

Vaata lisaks

Akamai ja Anthropic sõlmisid 11.6 miljardi dollari suuruse tehisintellekti taristulepingu

Pilveteenuste ja küberturvalisuse ettevõte Akamai Technologies teatas eile, 24. septembril, et sõlmis tehisintellektiettevõtte Anthropicuga seitsmeaastase lepingu, mille kogumaht ulatub 11,6 miljardi USA dollarini. Koostöö eesmärk on toetada Anthropicu kasvavat vajadust arvutusvõimsuse järele ning laiendada tehisintellekti rakenduste jaoks vajalikku pilvetaristut.

Koefitsientide struktuur on iga sportsbettori esimene õppetund

Aleksandras Rusinovas on aastate jooksul jälginud tuhandeid kihlveokontorite kliente, kes astuvad turgudele ilma et nad mõistaksid, mida numbrid tegelikult tähendavad. Tema hinnangul on see kõige levinum ja kõige kulukam viga, mida algajad teevad.

Täna, 25. septembril 2026 on Eestis peamiselt pilves ilm ja sajab vihma

Täna, 25. septembril 2026 on Eestis peamiselt pilves ilm ja sajab vihma. Tuul puhub Ida-Eestis kagust ja lõunast 5-10, puhanguti kuni 15, Virumaal ja Peipsi ääres kuni 18 m/s, mandri lääneosas on tuul nõrk ja muutliku suunaga, saartel puhub loode- ja põhjatuul 8-13, puhanguti kuni 18 m/s, pärastlõunal tuul kõikjal nõrgeneb. Õhutemperatuur on 10..15°C.

Bentley esitles uut elektrilist luksusmaasturit Torcal, mille võimsus ulatub 888 hobujõuni

Briti luksusautode tootja Bentley esitles eile, 23. septembril Londonis oma esimest täiselektrilist mudelit Torcal. Uus luksusmaastur ühendab suure jõudluse, kaasaegse tehnoloogia ja Bentley traditsioonilise käsitöö. Võimsama versiooni Torcal S kiirendus nullist 100 km/h võtab aega vaid 2,9 sekundit ning ühe laadimisega saab läbida kuni 600 kilomeetrit.

Sünnipäeva e-kaardid

Saada tervitused digitaalselt e-kaardiga nii kaugele kui lähedale ja tee kõik rõõmsaks!

Sünnipäeva luuletused

Otsid luuletust või salmi, et see lisada kaardile, siit leiad kindlasti sobiva!