WordPress heeft versie 7.1.1 uitgebracht waarin in totaal elf kwetsbaarheden zijn opgelost. Deze omvatten onder meer Cross Site Scripting (XSS), Path Traversal, ontbrekende autorisatiecontroles en een ernstige kwetsbaarheid die bekendstaat als "Click2Shell". Deze laatste kan onder specifieke omstandigheden leiden tot het uitvoeren van code op de server.
De Click2Shell-kwetsbaarheid stelt een aanvaller in staat om een beheerder van een WordPress-installatie via een speciaal geprepareerde link automatisch een thema te laten installeren en previewen. Een kwetsbaarheid in het automatisch geïnstalleerde thema kan vervolgens worden misbruikt om code op de server uit te voeren. Deze kwetsbaarheid werd op 22 augustus door Pwn.ai gemeld bij WordPress. Op 17 september werd versie 7.1.1 uitgebracht met patches die de Click2Shell-exploit verhelpen. Een dag later publiceerde Pwn.ai een technische write-up over de kwetsbaarheid.
Naast het dichten van de beveiligingslekken zijn in deze update ook zeventien bugs in de WordPress Core en negentien bugs in de Block Editor opgelost. WordPress-gebruikers worden dringend geadviseerd om de update zo spoedig mogelijk te installeren. De update is direct vanuit het WordPress-dashboard beschikbaar en wordt automatisch geïnstalleerd op systemen die automatische achtergrondupdates gebruiken.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *