WordPress Core před verzí 7.0.3 obsahuje zranitelnost typu reflected XSS dostupnou bez přihlášení na přihlašovací obrazovce. Samotné zneužití ale vyžaduje interakci – konkrétně aby administrátor otevřel útočníkem připravený odkaz. Pokud se to podaří, útočník může převzít administrátorskou relaci a následně dosáhnout až na vzdálené spuštění PHP kódu například nahráním vlastního pluginu.
WordPress 7.0.3 zároveň opravuje dalších 11 bezpečnostních chyb, mimo jiné několik stored XSS, privilege escalation v Multisite, SSRF a úniky informací. Patchstack označuje hlavní XSS jako high priority a doporučuje okamžitou aktualizaci.
Doporučené kroky:
- Aktualizujte WordPress Core na 7.0.3 nebo novější.
- Pokud aktualizaci nemůžete provést ihned, zvyšte opatrnost vůči odkazům vedoucím na
wp-login.phpa podobné přihlašovací endpointy. - U spravovaných webů zkontrolujte, zda automatické aktualizace jádra skutečně proběhly.
- U webů s více administrátory upozorněte uživatele na cílený phishing.
- U Multisite instalací aktualizujte prioritně kvůli dalším opraveným chybám v řízení oprávnění.
- Patchstack pro nejrizikovější chyby nasadil virtuální mitigace, ale náhradou za aktualizaci nejsou.
