WordPress.org

Uutiset

Kriittinen tietoturvapäivitys: WordPress 7.0.2

Kriittinen tietoturvapäivitys: WordPress 7.0.2


Tämä 7.0.2-tietoturvajulkaisu korjaa yhden kriittisen ja yhden erittäin vakavan tietoturvapoikkeaman.

Koska kyseessä on tietoturvapäivitys, on suositeltavaa päivittää sivustot välittömästi.

Haavoittuvuuksien vakavuuden vuoksi WordPress.org-tiimi on ottanut käyttöön pakotetut päivitykset automaattisen päivitysjärjestelmän kautta sivustoille, joilla on käytössä haavoittuvia versioita.

Voit päivittää manuaalisesti WordPress-ohjausnäkymässä kohdassa ”Päivitykset” klikkaamalla ”Päivitä nyt”, tai voit ladata WordPress 7.0.2 -version osoitteesta WordPress.org. Sivustoilla, jotka tukevat automaattisia taustapäivityksiä, päivitysprosessi alkaa automaattisesti.

Tähän julkaisuun sisältyvät tietoturvapäivitykset

Tietoturvatiimi haluaa kiittää seuraavia henkilöitä haavoittuvuuksien vastuullisesta raportoinnista ja niiden korjaamisen mahdollistamisesta tässä julkaisussa:

  • Mahdollistettu SQL-injektio-ongelma, jonka raportoi tiiminä TF1T, dtro ja haongo.
  • REST API:n batch-reitityksen sekaannus ja SQL-injektio-ongelma, joka johti etähallitun koodin suorittamiseen (RCE), raportoinut Adam Kues (Assetnote / Searchlight Cyber).

Lisätietoja tästä julkaisusta löytyy HelpHub-sivustolta. Lisätietoa suomeksi Kyberturvallisuuskeskuksen julkaisemasta haavoittuvuustiedotteesta.

Takaisinpäivitykset (Backports)

  • Molemmat haavoittuvuudet koskevat WordPress-versiota 6.9. Versio 6.9.5 on julkaistu, ja se sisältää korjaukset molempiin.
  • Ensimmäinen haavoittuvuus koskee vain WordPress-versiota 6.8. Versio 6.8.6 on julkaistu, ja se sisältää korjauksen.
  • Molemmat haavoittuvuudet koskevat WordPress 7.1:n beta-versiota. Versio 7.1 beta2 on julkaistu, ja se sisältää korjaukset molempiin.
  • Versiota 6.8 vanhemmat WordPress-versiot eivät ole haavoittuvia.

CVE- ja GHSA-viitteet

Vastaa

Kategoriat

Subscribe