WordPress 7.1.3, XSS ve SQL enjeksiyonu dahil yedi güvenlik açığını kapattı

WordPress projesi 6 Ekim'de yedi güvenlik düzeltmesi ve dört hata düzeltmesi içeren 7.1.3 sürümünü yayımladı ve site sahiplerini hemen güncellemeye çağırdı.

WordPress 7.1.3, XSS ve SQL enjeksiyonu dahil yedi güvenlik açığını kapattı

Kısaca

  • 6 Ekim'de yayımlanan WordPress 7.1.3, yedi güvenlik ve dört hata düzeltmesi içeriyor.
  • Yorum yönetim sayfasındaki kalıcı XSS, WXR dışa aktarımındaki ikinci dereceden SQL enjeksiyonu ve özel yazı yorumlarının sızması giderildi.
  • Patchstack'e göre açıkların çoğu oturum açmış kullanıcı veya yönetici etkileşimi gerektiriyor; acil durum değil.
  • Otomatik güncellemesi açık siteler sürümü kendiliğinden alıyor; düzeltmeler eski sürüm dallarına da aktarılıyor.

WordPress projesi 6 Ekim'de, içerik yönetim sisteminin çekirdeğindeki yedi güvenlik açığını ve dört hatayı gideren WordPress 7.1.3 bakım ve güvenlik sürümünü yayımladı. Proje, duyurusunda bunun bir güvenlik sürümü olduğunu ve sitelerin hemen güncellenmesinin önerildiğini belirtti.

Neler oldu?

WordPress.org duyurusuna göre 7.1.3'te kapatılan yedi güvenlik sorunu; Trail of Bits, Anthropic, Patchstack ve WordPress güvenlik ekibi üyeleri dahil farklı araştırmacı ve kurumlar tarafından bildirildi. Sürüm çalışmasını Jake Spurlock yönetti; projeye göre çalışmaya 40'tan fazla topluluk üyesi katkı verdi.

Açıklardan birini bildiren WordPress güvenlik şirketi Patchstack de düzeltmelerin ayrıntılı bir dökümünü yayımladı. Şirketin değerlendirmesi ölçülü: Patchstack, güncellemenin mümkün olan en kısa sürede yapılması gerektiğini ancak her şeyi bırakıp müdahale edilmesi gereken bir acil durum olmadığını yazdı. Şirkete göre açıkların çoğu oturum açmış bir hesap ya da yönetici veya moderatör etkileşimi gerektiriyor.

Teknik detaylar

WordPress.org ve Patchstack'in açıklamalarına göre güvenlik düzeltmeleri şunları kapsıyor:

  • Yorumlar yönetim sayfasında, moderatörün onay bekleyen bir yorumdaki zararlı bağlantıya tıklamasıyla tetiklenen kalıcı XSS açığı (Trail of Bits bildirdi).
  • WP_Http::make_absolute_url() yönteminde sonsuz döngüye yol açabilen hizmet reddi hatası; Patchstack'e göre Katkıcı (Contributor) düzeyinde hesap gerektiriyor.
  • WXR dışa aktarma özelliğinde ikinci dereceden SQL enjeksiyonu; Patchstack'e göre yöneticinin dışa aktarma yapması ve meta verinin önceden manipüle edilmiş olması gerekiyor.
  • Yazar (Author) rolündeki kullanıcıların yazıları sabitleyebilmesine yol açan yetkilendirme hatası.
  • Özel ve yayımlanmamış yazılara ait yorumların akışlar (feed) üzerinden görülebilmesi; Patchstack'e göre bu açık kimlik doğrulaması gerektirmiyor.
  • Imgur yerleştirmeleriyle ilgili XSS sorunu; Patchstack'e göre düzeltme kapsamında Imgur güvenilir oEmbed sağlayıcıları listesinden çıkarıldı.
  • Eylem adlarının çakışmasına yol açabilen kanca parametresi sorunu; Patchstack bunun eklentilere bağlı olduğunu belirtiyor.

Duyuruda tek tek düzeltmeler için CVE kimliği paylaşılmadı.

Kimler etkileniyor?

7.1.3 öncesi WordPress sürümlerini kullanan tüm siteler farklı ölçülerde etkileniyor. Proje, güvenlik düzeltmelerinin 4.7'ye kadar uzanan uygun eski dallara aktarıldığını, ancak yalnızca en güncel sürümün aktif olarak desteklendiğini belirtiyor. Patchstack'in yazısı yayımlandığında 6.6'ya kadar olan dallar için düzeltmeler çıkmıştı; daha eski dallar bekleniyordu.

Ne yapmalı?

Site sahipleri yönetim panelinden veya WordPress.org üzerinden 7.1.3 sürümüne geçmeli. Otomatik arka plan güncellemesi açık olan siteler sürümü kendiliğinden alıyor; yine de güncellemenin uygulandığı kontrol edilmeli. Patchstack ayrıca, kapatılan açıkların birkaçı bu tür hesaplara bağlı olduğundan, Katkıcı ve üzeri rollere sahip kullanıcıların gözden geçirilmesini öneriyor.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.