В WordPress 7.0.3 закрыто более десяти уязвимостей, включая XSS-атаки и серверную подделку запросов

WordPress

Разработчики WordPress выпустили обновление 7.0.3, которое устраняет целый ряд ошибок безопасности. Часть из них позволяет атакующим выполнять произвольный PHP-код, другие дают доступ к скрытым данным или повышение привилегий. Пользователям настоятельно рекомендуется установить обновление как можно скорее, так как выпуск считается защитным.

Детали уязвимостей

Наиболее опасная проблема связана с отражённым межсайтовым скриптингом (XSS) на экране входа в систему. Эта уязвимость может быть использована до прохождения аутентификации и, по словам исследователей, потенциально способна привести к выполнению PHP-кода на сервере. В случае успешной эксплуатации злоумышленник получил бы полный контроль над сайтом. Данная ошибка была обнаружена командой pwn.ai.

Ещё несколько уязвимостей касаются сохранённого XSS-скриптинга. Они требуют наличия учётной записи с правами автора или выше. Атакующий может внедрить вредоносный скрипт через блок даты публикации, блок содержимого записи, настройки эмодзи в записях и функцию быстрого редактирования. Сценарий сработает для других пользователей при просмотре страницы. Это позволяет угнать сессию администратора, изменить содержимое сайта или установить скрытые ссылки. Отдельно отмечается проблема инъекции CSS у пользователей с правами автора, которая обходит фильтр безопасных стилей и даёт возможность модифицировать оформление страниц.

Существенная утечка информации затрагивает блок "Последние комментарии". Из-за этой ошибки комментарии, оставленные на защищённых паролем записях, могли становиться видимыми для посторонних. Схожая проблема обнаружена в фидах комментариев - там раскрывались заметки. Кроме того, из-за другой уязвимости можно было перечислять ярлыки (слаги) записей, что облегчает подбор адресов страниц для дальнейших атак.

Ряд ошибок связан с обходом защитных механизмов. Одна из них позволяет обойти процедуру подтверждения электронной почты при регистрации. Другая касается мультисайтовых сетей: если на такой сети включена регистрация пользователей, участник может создать новый сайт и тем самым получить повышенные привилегии. Также выявлена серверная подделка запросов (SSRF) в проверке URL-адресов. Она открывает доступ к внутренним сетевым ресурсам, включая локальные адреса link-local, что может быть использовано для сканирования инфраструктуры или взаимодействия с внутренними сервисами.

Пострадали все версии WordPress вплоть до 7.0.2. В официальном объявлении перечислены специалисты, сообщившие об уязвимостях, в том числе сотрудники команды безопасности WordPress и независимые исследователи. Они уведомили о проблемах заранее, что позволило подготовить исправления к этому релизу.

Для защиты сайтов необходимо обновить ядро WordPress до версии 7.0.3. Это стандартная процедура: она выполняется из панели администратора. Следует также проверить права пользователей, особенно на мультисайтовых установках с открытой регистрацией. Учётные записи с правами автора и выше должны выдаваться только доверенным лицам, поскольку часть исправленных уязвимостей эксплуатируется именно через такие учетные записи.

Подобные защитные релизы выходят в WordPress регулярно, и этот случай подчёркивает важность своевременных обновлений для систем управления контентом. Многие из устранённых ошибок в совокупности могут выстроить цепочку атаки: от получения доступа к учётной записи через XSS до выполнения кода на сервере. Установка патча закрывает все описанные векторы, поэтому откладывать её не рекомендуется.

Ссылки

Комментарии: 0