Ve WordPress Core byla zveřejněna nová zranitelnost vedoucí k Remote Code Execution. Chyba je v cestě pro zpracování obrázků přes WP_Image_Editor_Imagick::load(). WordPress před předáním souboru do Imagicku nedostatečně ověřuje skutečný obsah souboru, takže speciálně vytvořený upload může být ImageMagickem nebo Ghostscriptem interpretován jako nebezpečný formát a vést ke spuštění kódu na serveru.
Standardně je pro zneužití potřeba účet s rolí Author nebo vyšší. U některých webů ale může být útok proveditelný i bez přihlášení, pokud plugin nebo šablona dovoluje veřejné nahrávání souborů a následně je posílá přes WordPress image metadata processing. Zranitelnost má CVSS 8.8/10.
Oprava byla vydána napříč podporovanými větvemi WordPressu. Pro aktuální řadu 7.0 je bezpečná verze WordPress 7.0.4; například pro 6.9 je to 6.9.7 a pro 6.8 verze 6.8.8.
Doporučené kroky: aktualizovat WordPress Core okamžitě na 7.0.4 nebo odpovídající opravenou verzi své větve. U webů s více autory, front-end uploadem, formuláři umožňujícími nahrávání souborů nebo WooCommerce marketplace funkcemi bych aktualizaci považoval za prioritní. Současně je vhodné ověřit, zda server používá Imagick/Ghostscript, a zkontrolovat poslední uploady od uživatelů s oprávněním Author+.
