IT之家 10月7日の報道によると、WordPressは昨日(10月6日)に7.1.3バージョンをリリースしました。プラットフォームの核心部分にある7つのセキュリティ漏洞を修正し、4つのプログラムのバグも解決しました。
今回修正された7つのセキュリティ脆弱性の中で、人工知能企業のAnthropicが3つを報告し、Trail of BitsとPatchstackがそれぞれ1つずつを報告した。また、3人の独立した研究者から1つ、最後に1つはWordPressのセキュリティチームが自ら発見した。
ITホームの報道によると、最も利用されやすい脆弱性はコメント管理インターフェースにあり、ストレージ型クロスサイトスクリプト(XSS)の問題である。これはTrail of BitsのThomas Chauchefoinが報告したもので、悪意のあるスクリプトは審査中のコメントキューに潜伏しており、管理者がページを開く際に実行される可能性がある。
アントロピック社の報告による3つの脆弱性のうち、1つはWXRエクスポート器に存在します。攻撃者が入力した内容が保存されるため、ユーザーがデータをエクスポートし、システムがその入力を利用してデータベースクエリを構築する際に危険になります。
また、WP_Http::make_absolute_url() メソッドに含むサービス拒否の脆弱性や、著者ロールのユーザーが権限を超えて記事をトップに表示する権限の問題もあります。