
WordPress 7.0.3 tõi kaasa mahuka turvaparanduste paketi
WordPressi kasutajatel tasub kontrollida, kas nende veebileht töötab juba versioonil 7.0.3. Tegemist on turvauuendusega, millega kõrvaldati sisuhaldussüsteemist terve rida erinevaid haavatavusi, sealhulgas XSS-i, õiguste suurendamise, infolekke ja serveripoolsete päringutega seotud turvaprobleeme.
WordPressi arendajad soovitavad uuenduse paigaldamisega mitte viivitada. Eriti oluline on see avalikult ligipääsetavate veebilehtede puhul, kus kasutatakse mitut kasutajakontot või lubatakse kasutajatel sisu lisada.
Turvaviga puudutas ka WordPressi sisselogimislehte
Üks tähelepanuväärsemaid WordPress 7.0.3-ga parandatud probleeme asus sisselogimislehel. Tegemist oli peegeldatud XSS-haavatavusega, mille ärakasutamiseks ei olnud ründajal vaja eelnevalt WordPressi sisse logida.
Teatud tingimustel võis haavatavuse mõju olla tavalisest XSS-ründest märksa tõsisem ning viia serveris PHP-koodi käivitamiseni. Turvaprobleemist teatas WordPressi arendajatele pwn.ai meeskond.
Haavatavus on registreeritud tähisega CVE-2026-64638 ning sellele vastab GitHubi turvateade GHSA-52p2-r8wf-jcrf.
XSS-haavatavusi leiti mitmest WordPressi osast
Versioon 7.0.3 parandab ka mitmeid salvestatud XSS-haavatavusi. Neid oli võimalik teatud juhtudel ära kasutada kasutajatel, kellel olid veebilehel piisavad õigused sisu muutmiseks.
Probleeme avastati muu hulgas emotikonidega seotud seadetes ning Post Content ja Post Date plokkides. Turvaparanduse sai ka Quick Edit funktsioon, kus probleem võis avalduda suure kasutajate arvuga WordPressi veebilehtedel.
Lisaks kõrvaldati võimalus, mille abil autori õigustega kasutaja võis mööda pääseda WordPressi turvaliste CSS-i atribuutide filtreerimisest ja sisestada soovimatut CSS-koodi. Sellest turvaprobleemist teatas WordPressile Anthropic.
Multisite sai samuti olulise paranduse
Turvauuendus puudutab ka WordPress Multisite'i kasutavaid veebilehti. Kasutajate registreerimist võimaldavates Multisite'i võrkudes esines õiguste suurendamisega seotud probleem, mille tõttu võis kasutaja teatud tingimustel luua uue veebilehe.
Sellest haavatavusest teatas Aikido Security.
Parandati ka URL-ide kontrollimisega seotud SSRF-haavatavus. Server-Side Request Forgery tüüpi turvavea kaudu oli võimalik suunata WordPressi tegema päringuid link-local aadressivahemikesse.
Kõrvaldati mitu võimalikku infoleket
WordPress 7.0.3 sisaldab parandusi ka probleemidele, mille kaudu võis avalikuks saada teavet, mis ei olnud mõeldud kõigile külastajatele.
Näiteks võis Latest Comments plokk teatud olukorras näidata parooliga kaitstud postituste kommentaare. Lisaks parandati probleemid, mis võimaldasid tuvastada postituste slug'e ning avaldada kommentaarivoogudes märkmeid.
Uuendus sulgeb ka turvavea, mille kaudu oli võimalik e-posti aadressi kinnitamise protsessist mööda pääseda.
Parandused jõuavad ka vanematesse WordPressi versioonidesse
WordPressi turvameeskond plaanib vajalikud parandused viia ka vanematesse WordPressi versiooniharudesse, millele turvaparandusi veel väljastatakse. See puudutab versioone kuni WordPress 4.7-ni.
Samas rõhutavad arendajad, et täielikult ja aktiivselt toetatakse ainult WordPressi kõige uuemat versiooni. Seetõttu on vana WordPressi versiooni kasutamise asemel mõistlik võimalusel uuendada kogu veebileht värskeimale stabiilsele versioonile.
Turvaparandused on lisatud ka arenduses olevale WordPress 7.1-le. Avaldatud WordPress 7.1 RC2 sisaldab kõiki uuele versioonile rakenduvaid parandusi.
WordPress 7.0.3 saab paigaldada otse veebilehe halduspaneelist, liikudes menüüsse Dashboard → Updates ja valides Update Now. Veebilehtedel, kus WordPressi automaatsed taustauuendused on lubatud, võib versioon 7.0.3 olla juba automaatselt paigaldatud.
Enne suurema või ärikriitilise veebilehe uuendamist tasub veenduda ka värske varukoopia olemasolus ning pärast uuendamist kontrollida veebilehe ja kasutatavate pluginate tööd.
Teema: WordPress, Turvaauk, Küberturvalisus





