Хранимый межсайтовый скриптинг в разделе модерации комментариев открывает путь к захвату учётной записи администратора сайта на WordPress. Эту и ещё несколько ошибок закрывает версия 7.1.3, вышедшая 6 октября 2026 года. Обновляться рекомендуют сразу, потому что часть проблем можно использовать удалённо, а в отдельных случаях даже без входа в систему.
Детали уязвимостей
Хранимая разновидность межсайтового скриптинга устроена так, что вредоносный код оседает на сервере и срабатывает позже. Злоумышленник отправляет комментарий, который попадает в очередь на модерацию, и ждёт. Как только администратор или модератор открывает панель управления комментариями, скрытый сценарий исполняется в его браузере. Дальше атакующий действует от имени пользователя, вошедшего в систему, и может добраться до полного контроля над сайтом. Права на публикацию при этом не нужны: достаточно самого факта ожидающего комментария. Ошибку нашли специалисты компании Trail of Bits.
Опасность такой схемы в том, что жертва не совершает ничего необычного. Комментарии на модерации просматривают каждый день, и открытие списка выглядит рутинной операцией. Именно на этом и строится расчёт: атака не требует ни письма, ни перехода по ссылке, ни установки программы. Достаточно одного захода в панель управления после того, как злоумышленник оставил свою запись.
Вторая значимая проблема касается конфиденциальности. Комментарии к записям, скрытым от посетителей, - приватным или ещё не опубликованным, - оказались доступны без аутентификации. Закрытый черновик не защищал привязанные к нему обсуждения: любой человек мог прочитать их содержимое. Для редакций, которые готовят материалы заранее, и для площадок с закрытыми обсуждениями это прямая утечка. На ошибку обратил внимание исследователь из компании Patchstack.
Ещё одна уязвимость - внедрение SQL-кода в механизм экспорта содержимого сайта. Речь о так называемой инъекции второго порядка: враждебные данные сначала сохраняются в базе, а вредоносный запрос собирается позже, когда их подставляет уже другой компонент. Такой сценарий позволяет читать и изменять сведения в базе, а при неудачном стечении обстоятельств - влиять на работу всего сайта. Заодно исправлена ошибка в обработке веб-адресов, из-за которой подготовленный запрос вызывал отказ в обслуживании: ресурс переставал отвечать на обращения.
Несколько правок носят менее заметный, но показательный характер. Пользователи с ролью автора могли закреплять записи, хотя по задумке это не входило в их полномочия. Обработчик встраивания изображений с хостинга Imgur допускал исполнение скриптов. Подделываемые параметры, которые передаются в систему событий WordPress, приводили к совпадению имён действий, и обработчики срабатывали не там, где ожидалось. Каждая из этих брешей по отдельности кажется мелкой, но вместе они расширяют поле для атак. Часть из них обнаружили исследователи из компании Anthropic.
На WordPress работает огромное число сайтов: личные блоги, новостные издания, интернет-магазины, корпоративные и государственные порталы. Панель администратора - привлекательная цель, ведь она даёт доступ к содержимому, настройкам и данным посетителей. Ошибки, о которых идёт речь, опасны именно сочетанием: одни требуют учётной записи низкого уровня, другие срабатывают вовсе без входа в систему. Злоумышленнику достаточно дождаться, пока невнимательный администратор откроет страницу с комментариями.
Такие бреши редко используют адресно. Автоматические сканеры обходят миллионы адресов в поисках устаревших сборок, а затем применяют готовые наборы эксплойтов (вредоносного кода, использующего уязвимость). Промежуток между публикацией исправления и массовыми попытками взлома измеряется часами. Поэтому обновление ядра после каждого служебного выпуска считают базовой гигиеной, а не формальностью.
Исправления доступны в ветке 7.1 и перенесены в более старые поддерживаемые ветки. Активно поддерживается только самая свежая версия, поэтому затягивать неразумно. Обновиться можно прямо из панели управления, в разделе обновлений, либо скачать пакет со страницы https://wordpress.org/download/releases/ и установить вручную. Перед установкой имеет смысл сделать резервную копию сайта и базы. После обновления проверьте, что в углу панели отображается версия 7.1.3, а очередь комментариев на модерации не содержит подозрительных записей. На части сайтов служебные выпуски ставятся фоном, но полагаться на это не стоит: настройку можно отключить, и тогда обновление придётся запускать самому.
Для владельцев сайтов, которые давно не заходили в панель управления, это тот случай, когда обновление важнее косметических правок. Уязвимость в комментариях и утечка закрытых обсуждений бьют по двум вещам сразу: по контролю над сайтом и по доверию читателей. Регулярное обновление ядра остаётся самой простой мерой защиты, а откладывать его в этот раз не стоит.
Ссылки