
WordPress выпустила обновление 7.1.1 с исправлением уязвимости, которая позволяла специально сформированным URL автоматически устанавливать и открывать для предпросмотра неактивную тему из каталога WordPress.org. Об этой проблеме разработчикам сообщили Паулос Ибело и платформа pwn.ai. В релиз также вошли исправления ошибок и другие обновления безопасности. WordPress рекомендует владельцам сайтов установить его сразу.
Проблема с темами вошла в число 11 исправленных уязвимостей. В официальном описании WordPress указано, что специально подготовленные ссылки могли автоматически установить неактивную тему из WordPress.org и запустить её предпросмотр. Обновление 7.1.1 устраняет эту возможность и другие ошибки в ядре платформы и редакторе блоков.
Версия 7.1.1 включает 17 исправлений в Core, то есть в основном коде WordPress, и 19 исправлений для Block Editor. Это короткий цикл обновлений: следующей крупной версией станет WordPress 7.2. Её выпуск запланирован на декабрь. Скачать новую версию можно на WordPress.org или через раздел Updates в панели управления сайтом.
Среди других закрытых уязвимостей есть сохранённый межсайтовый скриптинг в функции wpautop(). Он позволял неавторизованному посетителю внедрить скрипт, если комментарий проходил одобрение. Об ошибке сообщил Рафи Мухаммад из Awesome Motive, Inc.
Разработчики также исправили несколько проблем с XSS в темах, поддерживающих настраиваемые заголовки, и в HTML API. Ещё одна ошибка позволяла администратору сайта активировать в сети уже установленный плагин, предназначенный только для сети. WordPress также закрыла уязвимость обхода каталогов в контроллере шаблонов WP REST API. Об этой проблеме сообщил Anthropic.
Исправления безопасности при необходимости перенесут и в более старые ветки WordPress, которые ещё получают обновления безопасности. Сейчас к ним относятся версии вплоть до 4.7. WordPress отдельно напоминает, что активную поддержку получает только самая свежая версия платформы.