IT之家 أفاد الموقع في 7 أكتوبر بأن WordPress أصدرت أمس (6 أكتوبر) التحديث 7.1.3،يصلح 7 ثغرات أمنية في نواة المنصة ويعالج 4 أخطاء برمجية.
ومن بين الثغرات الأمنية الـ7 التي أُصلحت في هذه المرة، أبلغت شركة الذكاء الاصطناعي Anthropic عن 3 منها، وأبلغت Trail of Bits وPatchstack عن 1 لكل منهما، وقدّم 1 أخرى ثلاثة باحثين مستقلين، واكتشف فريق أمن WordPress الـ1 الأخيرة بنفسه.
وفقًا للمدونة التي نقلها IT之家، فإن الثغرة الأسهل استغلالًا تقع في واجهة إدارة التعليقات، وهي مشكلة من نوع Cross-Site Scripting المخزّن (XSS)، أبلغ عنها Thomas Chauchefoin من Trail of Bits، حيث يكمن السكربت الخبيث في قائمة التعليقات المنتظرة للمراجعة ويمكن أن يُفعَّل عند فتح المسؤول للصفحة.
ومن بين الثغرات الـ3 التي أبلغت عنها Anthropic، توجد إحداها في مُصدِّر WXR، حيث يُخزَّن مُدخل المهاجم أولًا، ولا يشكّل تهديدًا إلا عندما ينفّذ المستخدم تصدير المحتوى وتعيد المنصة استخدام المُدخل لبناء استعلام قاعدة البيانات.
كما توجد أيضًا ثغرة حجب الخدمة في طريقة WP_Http::make_absolute_url ()، ومشكلة صلاحيات تتيح لمستخدم بدور الكاتب تجاوز صلاحياته بوضع المقالات كمثبّتة.