Tämä 7.0.2-tietoturvajulkaisu korjaa yhden kriittisen ja yhden erittäin vakavan tietoturvapoikkeaman.
Koska kyseessä on tietoturvapäivitys, on suositeltavaa päivittää sivustot välittömästi.
Haavoittuvuuksien vakavuuden vuoksi WordPress.org-tiimi on ottanut käyttöön pakotetut päivitykset automaattisen päivitysjärjestelmän kautta sivustoille, joilla on käytössä haavoittuvia versioita.
Voit päivittää manuaalisesti WordPress-ohjausnäkymässä kohdassa ”Päivitykset” klikkaamalla ”Päivitä nyt”, tai voit ladata WordPress 7.0.2 -version osoitteesta WordPress.org. Sivustoilla, jotka tukevat automaattisia taustapäivityksiä, päivitysprosessi alkaa automaattisesti.
Tähän julkaisuun sisältyvät tietoturvapäivitykset
Tietoturvatiimi haluaa kiittää seuraavia henkilöitä haavoittuvuuksien vastuullisesta raportoinnista ja niiden korjaamisen mahdollistamisesta tässä julkaisussa:
- Mahdollistettu SQL-injektio-ongelma, jonka raportoi tiiminä TF1T, dtro ja haongo.
- REST API:n batch-reitityksen sekaannus ja SQL-injektio-ongelma, joka johti etähallitun koodin suorittamiseen (RCE), raportoinut Adam Kues (Assetnote / Searchlight Cyber).
Lisätietoja tästä julkaisusta löytyy HelpHub-sivustolta. Lisätietoa suomeksi Kyberturvallisuuskeskuksen julkaisemasta haavoittuvuustiedotteesta.
Takaisinpäivitykset (Backports)
- Molemmat haavoittuvuudet koskevat WordPress-versiota 6.9. Versio 6.9.5 on julkaistu, ja se sisältää korjaukset molempiin.
- Ensimmäinen haavoittuvuus koskee vain WordPress-versiota 6.8. Versio 6.8.6 on julkaistu, ja se sisältää korjauksen.
- Molemmat haavoittuvuudet koskevat WordPress 7.1:n beta-versiota. Versio 7.1 beta2 on julkaistu, ja se sisältää korjaukset molempiin.
- Versiota 6.8 vanhemmat WordPress-versiot eivät ole haavoittuvia.
Vastaa
Sinun täytyy kirjautua sisään kommentoidaksesi.