В WordPress 7.1.3 исправили семь уязвимостей в ядре платформы и четыре программные ошибки. О трёх уязвимостях разработчикам сообщила Anthropic, пишет IT Home.

Как пишет IT Home со ссылкой на публикацию, проще всего было воспользоваться ошибкой в интерфейсе управления комментариями. Исследователь Thomas Chauchefoin из Trail of Bits обнаружил хранимую XSS-уязвимость: вредоносный скрипт мог находиться среди комментариев, ожидающих проверки, и срабатывать, когда администратор открывал эту страницу.

Одна из уязвимостей, обнаруженных Anthropic, затрагивала экспортёр WXR. Введённые атакующим данные сначала сохранялись, а угроза возникала позже — при экспорте содержимого, когда система повторно использовала их для построения запроса к базе данных. Компания также сообщила об ошибке, способной вызвать отказ в обслуживании через метод WP_Http::make_absolute_url(), и о нарушении прав доступа: пользователь с ролью автора мог пометить запись как закреплённую.

Остальные три уязвимости обнаружили Patchstack, трое независимых исследователей и команда безопасности WordPress.

Продолжение после рекламы

Источник: IT Home.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.