Interpreter.ru 🛡 В админку
Интернет-маркетинг 06.08.2026 рейтинг 6

Обновление безопасности WordPress: устранение 12 уязвимостей, включая критическую XSS на экране входа

Обновление безопасности WordPress: устранение 12 уязвимостей, включая критическую XSS на экране входа
Недавно WordPress выпустил обновление безопасности версии 7.0.3, которое устраняет двенадцать уязвимостей, среди которых три считаются довольно серьезными. Одной из самых опасных уязвимостей присвоен высокий рейтинг 8.9 из 10. Это обновление стало ответом на необычное скопление уязвимостей, обнаруженных с помощью искусственного интеллекта.

Обзор уязвимостей

В официальном объявлении WordPress содержится лишь минимальная информация о каждой из уязвимостей, что затрудняет понимание их серьезности для обычных пользователей. Вот список из двенадцати уязвимостей, которые были исправлены:
  • Уязвимость XSS (межсайтовый скриптинг) в блоке даты поста для пользователей с правами Contributor+.
  • Уязвимость XSS в блоке содержания поста для пользователей с правами Contributor+.
  • Проблема раскрытия информации в блоке последних комментариев, которая позволяет видеть комментарии к защищенным паролем постам.
  • Обход процесса подтверждения адреса электронной почты.
  • Уязвимость CSS-инъекции для пользователей с правами Author+ через обход фильтра безопасных атрибутов CSS.
  • Уязвимость XSS в постах через элемент настроек эмодзи для пользователей с правами Contributor+.
  • Проблема повышения привилегий в мультисайтовых сетях с включенной регистрацией пользователей, позволяющая создавать новые сайты.
  • Уязвимость SSRF (подделка серверных запросов) валидации URL, позволяющая запросы к локальным диапазонам.
  • Уязвимость XSS на экране входа, которая может привести к выполнению PHP-кода.
  • Раскрытие заметок в лентах комментариев.
  • Перечисление слагов постов.
  • Уязвимость XSS в функции быстрого редактирования на сайтах с большим количеством пользователей.
  • Наиболее серьезные уязвимости

    Среди перечисленных уязвимостей три представляют наибольшую опасность: 1. XSS на экране входа с потенциальным выполнением PHP-кода. Эта уязвимость имеет высокий уровень серьезности и может быть использована для удаленного выполнения кода (RCE). 2. SSRF, позволяющая запросы к локальным диапазонам. Эта уязвимость может быть серьезной, но в данный момент отсутствуют подробности о ее последствиях. 3. Проблема повышения привилегий в мультисайтовых сетях, позволяющая несанкционированное создание новых сайтов.

    Проблема XSS на экране входа

    Наиболее тревожной уязвимостью является XSS на экране входа, оцененная в 8.9 из 10. XSS-атаки представляют собой инъекции, при которых вредоносные скрипты внедряются в доверенные веб-сайты. Это позволяет злоумышленникам отправлять вредоносный код пользователям, которые не подозревают о его наличии. Браузер пользователя не может определить, что скрипт не является доверенным, и выполнит его, что может привести к утечке конфиденциальной информации, такой как куки и токены сессий. Уязвимость на экране входа позволяет злоумышленнику использовать специально созданный вредоносный сайт для атаки. Хотя для успешной эксплуатации требуется взаимодействие с пользователем, это делает уязвимость опасной, так как может быть использована через социальную инженерию.

    Реакция сообщества

    Оливер Силд из Patchstack отметил в Twitter, что после недавнего всплеска уязвимостей в WordPress, вызванного активным использованием AI, было обнаружено 12 уязвимостей, которые были исправлены в последнем обновлении. Он также отметил, что, хотя уязвимость XSS на экране входа может привести к удаленному выполнению кода, она, скорее всего, не привлечет большого внимания хакеров из-за необходимости социальной инженерии.

    Заключение

    WordPress продолжает активно работать над безопасностью своей платформы, и пользователям настоятельно рекомендуется обновить свои версии до 7.0.3, чтобы защитить свои сайты от потенциальных угроз. Обновление было обратно совместимо с версиями начиная с 4.7, что позволяет пользователям старых версий также получить важные исправления.
    Источник:   Search Engine Journal