Blog / WordPress 7.0.2 – 9 podatności bezpieczeństwa naprawionych w 7.0.3

WordPress 7.0.2 – 9 podatności bezpieczeństwa naprawionych w 7.0.3

WordPress 7.0.3 to jedna z tych aktualizacji, których nie warto zostawiać „na później”. Łata dziewięć podatności bezpieczeństwa w wersji 7.0.2 (i wcześniejszych z tej serii) — w tym dwie, które można wykorzystać bez jakiegokolwiek logowania. To znaczy, że każdy automatyczny skaner przeszukujący sieć w poszukiwaniu podatnych instalacji może je wykryć, zanim zdążysz zaktualizować stronę ręcznie.

Co dokładnie naprawia WordPress 7.0.3?

Poniżej pełna lista podatności naprawionych w tej aktualizacji, tak jak są opisane w bazie WPScan:

  • Subscriber+ Email Change Confirmation Bypass — zalogowany użytkownik z najniższymi uprawnieniami (Subskrybent) może ominąć mechanizm potwierdzenia przy zmianie adresu e-mail przypisanego do konta.
  • Unauthenticated Blind SSRF — atakujący bez logowania może zmusić serwer WordPressa do wysłania żądania do dowolnego, wskazanego przez siebie adresu (np. w sieci wewnętrznej), nie widząc bezpośrednio odpowiedzi. Nie wymaga konta, więc jest dostępna dla dowolnego bota skanującego sieć.
  • Unauthenticated Internal Note Disclosure via Comment Feeds — osoba niezalogowana może odczytać prywatne notatki wewnętrzne poprzez kanały RSS komentarzy.
  • Author+ CSS Injection — użytkownik z rolą Autora (lub wyższą) może wstrzyknąć złośliwy kod CSS.
  • Unauthenticated Non-Public Post Type Slug Disclosure (CVE-2023-5692) — atakujący bez logowania może odkryć adresy (slugi) wpisów typów oznaczonych jako niepubliczne.
  • Contributor+ Stored XSS in Quick Edits — użytkownik z rolą Współautora może zapisać złośliwy skrypt poprzez funkcję szybkiej edycji, który wykona się w przeglądarce innej osoby przeglądającej panel (np. administratora).
  • Subscriber+ Arbitrary Site Creation on Multisite — w instalacji Multisite zalogowany Subskrybent może utworzyć dowolną nową witrynę bez wymaganych do tego uprawnień.
  • Contributor+ Stored XSS via Emoji Settings Element — Współautor może trwale zapisać złośliwy skrypt poprzez element ustawień emoji.
  • Reflected XSS — złośliwy skrypt jest częścią linku lub żądania i wykonuje się natychmiast w przeglądarce osoby, która go otworzy.

Wszystkie dziewięć podatności zostało naprawionych w WordPress 7.0.3. Pełną, aktualną listę razem z linkami do źródeł znajdziesz w naszej bazie podatności WordPress (CVE).

Dlaczego dwie „unauthenticated” podatności są najpilniejsze

Większość powyższych luk wymaga posiadania konta na stronie — Subskrybenta, Współautora albo Autora. To realne zagrożenie głównie dla stron z otwartą rejestracją, wieloma autorami albo instalacją Multisite. Ale dwie podatności — Blind SSRF i Non-Public Post Type Slug Disclosure — nie wymagają żadnego logowania. Oznacza to, że są dostępne dla każdego, kto trafi na Twoją stronę, w tym dla automatycznych botów masowo skanujących sieć w poszukiwaniu podatnych instalacji WordPress. To właśnie ten typ luk najczęściej trafia do gotowych skryptów exploitujących w ciągu kilku dni od publikacji łatki.

Jak sprawdzić, czy Twoja strona jest podatna

Jeśli nie pamiętasz, jaką dokładnie wersję WordPressa masz zainstalowaną, sprawdź ją w panelu administracyjnym (Pulpit → Aktualizacje) albo w kodzie źródłowym strony głównej. Wersje od 7.0 do 7.0.2 są podatne na wszystkie dziewięć luk opisanych wyżej — wersja 7.0.3 i nowsze mają je już naprawione. Możesz też sprawdzić dowolną wersję rdzenia WordPress w naszej publicznej bazie CVE, bez zakładania konta.

Jeśli monitorujesz stronę w MonitorWWW.com, wersja rdzenia WordPress jest sprawdzana automatycznie w tej samej bazie podatności — dostajesz alert od razu, gdy zainstalowana wersja ma znaną, niezałataną lukę bezpieczeństwa, bez ręcznego śledzenia kolejnych aktualizacji. Więcej o tym, jak to działa, pisaliśmy w artykule Krytyczne podatności WordPress (CVE) — nowość w monitoringu.

Jak bezpiecznie zaktualizować

  • Zrób pełny backup plików i bazy danych przed aktualizacją — mimo że aktualizacje core’a WordPressa rzadko psują stronę, to jedyny moment, w którym backup jest naprawdę tani.
  • Jeśli masz środowisko staging, zaktualizuj najpierw tam i sprawdź, czy wtyczki oraz motyw nadal działają poprawnie.
  • Zaktualizuj WordPress do wersji 7.0.3 (Pulpit → Aktualizacje → Zaktualizuj teraz, lub automatycznie, jeśli masz włączone aktualizacje w tle).
  • Po aktualizacji sprawdź kluczowe funkcje strony — logowanie, formularz kontaktowy, a w sklepach: koszyk i płatności.

Wiedz o krytycznej luce, zanim wykorzysta ją ktoś inny

MonitorWWW.com sprawdza zainstalowaną wersję WordPress w bazie znanych podatności (CVE) i wysyła alert e-mail, SMS lub Telegram, gdy Twoja strona ma znaną, niezałataną lukę bezpieczeństwa.

Załóż darmowe konto

Podsumowanie

Dziewięć podatności naprawionych w WordPress 7.0.3 to i tak więcej niż zwykle — w tym dwie dostępne bez logowania, więc realistycznie warto traktować tę aktualizację jako pilną, nie kosmetyczną. Jeśli zarządzasz więcej niż jedną stroną na WordPressie, ręczne śledzenie takich łatek szybko staje się niewykonalne — dlatego automatyczne porównanie wersji z bazą CVE jest tu praktyczniejsze niż pamiętanie o każdej aktualizacji z osobna.