WordPress 7.1.3发布 修复7个安全漏洞

IT时代网10月7日消息,WordPress 开发团队昨日推出 7.1.3 版本更新,修复平台核心中的 7 个安全漏洞,并顺带解决 4 个程序问题。这批安全修复里有 3 个漏洞由 Anthropic 报告,Trail of Bits 与 Patchstack 各贡献 1 个,另 1 个由三名独立研究人员提交,最后 1 个出自 WordPress 安全团队自查。

本次更新中被认为最易遭利用的漏洞位于评论管理界面,属于存储型跨站脚本(XSS)问题,由 Trail of Bits 的研究员报告。恶意脚本可潜伏在待审核的评论队列中,待管理员打开相关页面时触发执行。

Anthropic 报告的三个漏洞中,其一存在于 WXR 导出器:攻击者的输入先被存储,当用户执行内容导出、系统复用该输入构建数据库查询时构成威胁。另外两项分别是 WP_Http::make_absolute_url() 方法中的拒绝服务漏洞,以及作者角色用户可将文章越权标记为置顶的权限缺陷。

此前,本站曾报道过WordPress 发布 7.1.1 修复高危漏洞,当时的更新重点处置了一项可远程执行代码的严重缺陷。官方建议网站管理员尽快升级至 7.1.3。

注:本文综合自IT之家等,文中包含AI辅助创作的内容。

编辑:周艺

THE END