WordPress heeft versie 7.0.4 uitgebracht om een ernstige kwetsbaarheid te verhelpen die het mogelijk maakt voor geauthenticeerde aanvallers om op afstand willekeurige code uit te voeren. De kwetsbaarheid, geregistreerd als CVE-2026-65640 met een CVSS-score van 8.8, kan worden misbruikt door gebruikers met Author- of hogere rechten via het uploaden van kwaadaardige PostScript-bestanden.
Volgens de advisering van WordPress treft het probleem alleen installaties die gebruikmaken van Imagick en Ghostscript, omdat de kwetsbaarheid ligt in de manier waarop Ghostscript bepaalde ingesloten bestanden verwerkt. Voor succesvolle exploitatie moet een aanvaller uploadrechten hebben. WordPress heeft de patch ook teruggeporteerd naar alle ondersteunde versies vanaf 4.7 om gebruikers van oudere branches te beschermen.
De kwetsbaarheid ontstaat doordat ImageMagick (via de Imagick-extensie) en WordPress verschillende controles uitvoeren op geüploade bestanden: WordPress kijkt naar de bestandsextensie, terwijl ImageMagick de inhoud van het bestand analyseert. Wanneer ImageMagick PostScript-code detecteert in een bestand, roept het Ghostscript aan om deze uit te voeren. Dit maakt het mogelijk om een PNG-bestand te uploaden dat verborgen PostScript-code bevat, die vervolgens wordt uitgevoerd door Ghostscript. Hoewel WordPress een functie heeft die inhoudscontroles uitvoert, worden sommige uploadmethoden niet afgedekt, waardoor exploitatie mogelijk is, legt beveiligingsbedrijf Patchstack uit.
De oplossing van WordPress bestaat uit het aanpassen van de load()-functie zodat eerst de inhoud van het bestand wordt gecontroleerd voordat het aan Imagick wordt doorgegeven. Dit voorkomt dat PostScript-code wordt uitgevoerd en dat aanvallers via bestandsnamen Imagick kunnen manipuleren om Ghostscript te gebruiken. Patchstack benadrukt dat dit een reëel risico vormt voor websites met meerdere auteurs, lidmaatschapsfuncties of open registratie, waar een Author een kwaadaardig bestand kan uploaden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *