
WordPress 7.1.2 parandab kriitilise turvavea, mis võimaldas serveris koodi käivitada
WordPressi arendajad avaldasid 22. septembril 2026 sisuhaldussüsteemi uue turvauuenduse WordPress 7.1.2, mis kõrvaldab kriitilise haavatavuse. Turvaviga võis teatud tingimustel võimaldada ründajal käivitada veebiserveris pahatahtlikku PHP-koodi ilma WordPressi sisse logimata.
Tegemist on tõsise turvaprobleemiga, mille tõttu soovitavad WordPressi arendajad kõigil veebilehtede haldajatel uuenduse esimesel võimalusel paigaldada. Parandus on tehtud kättesaadavaks ka mitmetele vanematele WordPressi versioonidele.
Turvaviga puudutab veebilehtede kujundusteemasid
WordPress 7.1.2 parandab niinimetatud Path Traversal tüüpi haavatavuse, mis on seotud veebilehtede kujundusteemade ja lehemallide laadimisega.
Turvavea kaudu võis ründaja mõjutada WordPressi lehemalli valimise protsessi nii, et süsteem laadis PHP-faili väljastpoolt aktiivse kujundusteema kataloogi. Teatud serveriseadistuste korral võis see viia pahatahtliku koodi käivitamiseni.
Haavatavuse ärakasutamine eeldab siiski mitme tingimuse samaaegset täitmist. Näiteks peab kasutatavas kujundusteemas olema sobiva nimega kataloog ning serveris peab leiduma PHP-fail, mida on võimalik rünnaku käigus kasutada.
Turvaprobleem võib puudutada ka populaarseid WordPressi kujundusteemasid, sealhulgas Neve, Hestia ja Sydney ning vanemaid WordPressi vaiketeemasid Twenty Twelve ja Twenty Fourteen.
Turvaparandused jõudsid ka vanemate WordPressi versioonideni
WordPressi arendajad on viinud turvaparanduse tagasiulatuvalt ka vanematesse versiooniharudesse. Näiteks WordPress 7.0 kasutajatele on saadaval versioon 7.0.6, WordPress 6.9 kasutajatele 6.9.9 ning WordPress 6.8 kasutajatele 6.8.10.
Paranduse on saanud ka mitmed veelgi vanemad versioonid, ulatudes WordPress 4.7-ni.
Arendajad soovitavad siiski võimaluse korral kasutada sisuhaldussüsteemi kõige uuemat versiooni, kuna vanemate versioonide toetamine on piiratud.
Veebilehtede haldajatel soovitatakse uuendus kohe paigaldada
WordPress 7.1.2 saab paigaldada otse veebilehe administraatori juhtpaneelist, avades uuenduste lehe ja valides uue versiooni paigaldamise.
Veebilehtedel, kus automaatsed turvauuendused on lubatud, võib uus versioon olla juba paigaldatud. Sellegipoolest tasub veebilehe haldajatel kontrollida, kas uuendamine on edukalt toimunud.
Enne käsitsi uuendamist on soovitatav teha veebilehest ja andmebaasist varukoopia ning pärast paigaldamist veenduda, et veebileht, kujundusteema ja kasutatavad lisamoodulid töötavad tavapäraselt.
WordPress 7.1.2 ilmub vaid viis päeva pärast 17. septembril avaldatud versiooni 7.1.1, millega parandati 11 turvaviga ja mitmeid muid sisuhaldussüsteemi tööd mõjutavaid probleeme.
Allikas: Webart.ee – WordPress 7.1.2 sulgeb ohtliku koodi käivitamise turvavea
Teema: WordPress





