EN CZ DE PL HU SK

WordPress 7.1.3 opravuje zranitelnosti XSS, SQL injection a únik informací

Projekt WordPress vydal 6. října 2026 verzi 7.1.3, která řeší zranitelnosti typu cross-site scripting (XSS), SQL injection, únik informací a další bezpečnostní slabiny. Vývojáři doporučují okamžitou aktualizaci. Opravy jsou k dispozici i pro starší dotčené větve, aktivně podporována je však pouze nejnovější verze WordPressu.

Dokumentace k vydání uvádí sedm bezpečnostních problémů, přestože úvodní věta mluví o jediné bezpečnostní opravě. Neobsahuje žádné identifikátory CVE, hodnocení závažnosti ani potvrzení, že by byly chyby zneužity. Označení „kritické“ v titulku původního článku proto nelze chápat jako oficiální klasifikaci každé z nich.

Dvě chyby XSS

První zranitelnost se týká uloženého XSS na stránce správy komentářů. Útočnou plochu tvoří komentáře čekající na schválení, které mohou ohrozit administrátory při jejich kontrole. Chybu nahlásil Thomas Chauchefoin ze společnosti Trail of Bits. Oznámení nepopisuje škodlivý kód ani přesné podmínky úspěšného zneužití. Druhá chyba XSS se týká vkládání obsahu ze služby Imgur a nahlásili ji Zhengyu Liu, Jingcheng Yang a Gavin Zhong. Obě chyby se týkají jiných cest, jimiž se obsah na web dostává, tedy moderování komentářů a vloženého externího obsahu. Aktualizace je proto důležitá pro weby, které zpracovávají obsah od uživatelů nebo zobrazují materiály z cizích zdrojů.

Čtyři nálezy od Anthropicu

Společnost Anthropic nahlásila zranitelnost typu SQL injection druhého řádu v exportu WXR. Vydání sice uvádí dotčenou komponentu, ale nevysvětluje průběh útoku, potřebná oprávnění ani dopad na databázi. Správci by proto neměli předpokládat, že chyba umožňuje neomezený přístup k databázi nebo že je zneužitelná každá operace exportu. Anthropic dále nahlásil slabinu, díky které mohou uživatelé s rolí Autor připnout příspěvky jako „sticky“, což je problém s oprávněními k publikační funkci. Od stejné firmy pochází i hlášení o chybě odepření služby v metodě WP_Http::make_absolute_url(), k níž však vydání neuvádí podobu požadavků ani podmínky útoku.

Další zranitelnost umožňovala bez přihlášení zobrazit komentáře u soukromých a nepublikovaných příspěvků. Nahlásil ji Ananda Dhakal ze společnosti Patchstack. Oznámení uvádí jako vystavená data pouze komentáře, netvrdí, že by útočníci mohli získat celé soukromé příspěvky. Alex Concha z bezpečnostního týmu WordPressu pak nahlásil podvrhnutelné parametry předávané hooku {status}_{type}, které mohou vést ke kolizím názvů akcí. Širší důsledky zneužití oznámení neupřesňuje.

Správci mohou WordPress 7.1.3 nainstalovat přes Nástěnka > Aktualizace nebo ho stáhnout z oficiální stránky s vydáními. Změny se týkají souborů pro JavaScript administrace, export, REST rozhraní příspěvků, přizpůsobení vzhledu, zpracování HTTP, vkládaný obsah, dotazy a operace s příspěvky. Žádné balíčky revidovány nebyly.

Zdroj: cybersecuritynews.com

Zdroj: IT SECURITY NETWORK NEWS  

Napsat komentář