WordPress 7.0.3 tõi kaasa mahuka turvaparanduste paketi

WordPress 7.0.3 tõi kaasa mahuka turvaparanduste paketi

WordPressi kasutajatel tasub kontrollida, kas nende veebileht töötab juba versioonil 7.0.3. Tegemist on turvauuendusega, millega kõrvaldati sisuhaldussüsteemist terve rida erinevaid haavatavusi, sealhulgas XSS-i, õiguste suurendamise, infolekke ja serveripoolsete päringutega seotud turvaprobleeme.

WordPressi arendajad soovitavad uuenduse paigaldamisega mitte viivitada. Eriti oluline on see avalikult ligipääsetavate veebilehtede puhul, kus kasutatakse mitut kasutajakontot või lubatakse kasutajatel sisu lisada.

Turvaviga puudutas ka WordPressi sisselogimislehte

Üks tähelepanuväärsemaid WordPress 7.0.3-ga parandatud probleeme asus sisselogimislehel. Tegemist oli peegeldatud XSS-haavatavusega, mille ärakasutamiseks ei olnud ründajal vaja eelnevalt WordPressi sisse logida.

Teatud tingimustel võis haavatavuse mõju olla tavalisest XSS-ründest märksa tõsisem ning viia serveris PHP-koodi käivitamiseni. Turvaprobleemist teatas WordPressi arendajatele pwn.ai meeskond.

Haavatavus on registreeritud tähisega CVE-2026-64638 ning sellele vastab GitHubi turvateade GHSA-52p2-r8wf-jcrf.

XSS-haavatavusi leiti mitmest WordPressi osast

Versioon 7.0.3 parandab ka mitmeid salvestatud XSS-haavatavusi. Neid oli võimalik teatud juhtudel ära kasutada kasutajatel, kellel olid veebilehel piisavad õigused sisu muutmiseks.

Probleeme avastati muu hulgas emotikonidega seotud seadetes ning Post Content ja Post Date plokkides. Turvaparanduse sai ka Quick Edit funktsioon, kus probleem võis avalduda suure kasutajate arvuga WordPressi veebilehtedel.

Lisaks kõrvaldati võimalus, mille abil autori õigustega kasutaja võis mööda pääseda WordPressi turvaliste CSS-i atribuutide filtreerimisest ja sisestada soovimatut CSS-koodi. Sellest turvaprobleemist teatas WordPressile Anthropic.

Multisite sai samuti olulise paranduse

Turvauuendus puudutab ka WordPress Multisite'i kasutavaid veebilehti. Kasutajate registreerimist võimaldavates Multisite'i võrkudes esines õiguste suurendamisega seotud probleem, mille tõttu võis kasutaja teatud tingimustel luua uue veebilehe.

Sellest haavatavusest teatas Aikido Security.

Parandati ka URL-ide kontrollimisega seotud SSRF-haavatavus. Server-Side Request Forgery tüüpi turvavea kaudu oli võimalik suunata WordPressi tegema päringuid link-local aadressivahemikesse.

Kõrvaldati mitu võimalikku infoleket

WordPress 7.0.3 sisaldab parandusi ka probleemidele, mille kaudu võis avalikuks saada teavet, mis ei olnud mõeldud kõigile külastajatele.

Näiteks võis Latest Comments plokk teatud olukorras näidata parooliga kaitstud postituste kommentaare. Lisaks parandati probleemid, mis võimaldasid tuvastada postituste slug'e ning avaldada kommentaarivoogudes märkmeid.

Uuendus sulgeb ka turvavea, mille kaudu oli võimalik e-posti aadressi kinnitamise protsessist mööda pääseda.

Parandused jõuavad ka vanematesse WordPressi versioonidesse

WordPressi turvameeskond plaanib vajalikud parandused viia ka vanematesse WordPressi versiooniharudesse, millele turvaparandusi veel väljastatakse. See puudutab versioone kuni WordPress 4.7-ni.

Samas rõhutavad arendajad, et täielikult ja aktiivselt toetatakse ainult WordPressi kõige uuemat versiooni. Seetõttu on vana WordPressi versiooni kasutamise asemel mõistlik võimalusel uuendada kogu veebileht värskeimale stabiilsele versioonile.

Turvaparandused on lisatud ka arenduses olevale WordPress 7.1-le. Avaldatud WordPress 7.1 RC2 sisaldab kõiki uuele versioonile rakenduvaid parandusi.

WordPress 7.0.3 saab paigaldada otse veebilehe halduspaneelist, liikudes menüüsse Dashboard → Updates ja valides Update Now. Veebilehtedel, kus WordPressi automaatsed taustauuendused on lubatud, võib versioon 7.0.3 olla juba automaatselt paigaldatud.

Enne suurema või ärikriitilise veebilehe uuendamist tasub veenduda ka värske varukoopia olemasolus ning pärast uuendamist kontrollida veebilehe ja kasutatavate pluginate tööd.


Teema: WordPress, Turvaauk, Küberturvalisus

Lisas: pistik | Lisatud: täna 21:05

Vaata lisaks

The Sims 4 sai augustis juulikuu uuendusele hulga lisaparandusi

The Sims 4 juulikuu suuremale mänguuuendusele lisandus 6. augustil 2026 uus paranduste pakett. Electronic Artsi avaldatud värskendus tegeleb eelkõige mängu stabiilsuse, salvestamise, Marketplace'i ning kooli ja karjääridega seotud probleemidega.

WordPress 7.0.3 tõi kaasa mahuka turvaparanduste paketi

WordPressi kasutajatel tasub kontrollida, kas nende veebileht töötab juba versioonil 7.0.3. Tegemist on turvauuendusega, millega kõrvaldati sisuhaldussüsteemist terve rida erinevaid haavatavusi, sealhulgas XSS-i, õiguste suurendamise, infolekke ja serveripoolsete päringutega seotud turvaprobleeme.

Anekdoot: Psühholoog patsiendile: Parim viis depresioonist jagu ...

Psühholoog patsiendile: "Parim viis depresioonist jagu saada on peastsaadik töösse sukelduda." "Doktor, aga ma olen günekoloog?"

Anekdoot: Äkitselt peatunud Audisse sõidab tagant sisse maastur, ...

Äkitselt peatunud Audisse sõidab tagant sisse maastur, kust väljub 3 dressides meest ning ligineb ähvardavalt. Audi juht pärima: "Kas olete sportlased?" Nood muigavad ja vahetavad ...

Sünnipäeva e-kaardid

Saada tervitused digitaalselt e-kaardiga nii kaugele kui lähedale ja tee kõik rõõmsaks!

Sünnipäeva luuletused

Otsid luuletust või salmi, et see lisada kaardile, siit leiad kindlasti sobiva!