WordPress vydal bezpečnostní verzi 7.0.2, která opravuje:
- 1 kritickou zranitelnost,
- 1 vysoce závažnou zranitelnost.
Podle WordPress Security Team byla kvůli závažnosti zapnuta vynucená automatická aktualizace pro podporované instalace.
Ohrožené verze:
- WordPress 6.8.x před 6.8.6
- WordPress 6.9.x před 6.9.5
- WordPress 7.0.x před 7.0.2
Co je nejzávažnější
Opravený útok (označovaný jako wp2shell) kombinuje dvě chyby, které mohou umožnit vzdálené spuštění kódu (RCE) bez přihlášení, bez pluginů a bez interakce uživatele na zranitelných verzích WordPressu. V současnosti nejsou potvrzeny případy masového zneužití, ale některé technické detaily už byly zveřejněny, takže riziko se může rychle zvýšit.
Doporučené kroky:
- okamžitě ověřit verzi WordPressu na webu,
- ověřit, že web běží na WordPress 7.0.2,
- nespoléhat pouze na automatické aktualizace a ručně zkontrolovat, že proběhly,
- u webu, který byl veřejně dostupný ve zranitelné verzi, provést kontrolu integrity jádra, administrátorských účtů, neznámých PHP souborů a přístupových logů,
- WordPress doporučuje aktualizaci ihned; kvůli závažnosti zapnul také vynucené automatické aktualizace podporovaných instalací
