WordPress 7.0.3: обновляем, пока не поздно
Прочитал, что вышла WordPress 7.0.3 — это обновление с исправлениями безопасности, и я уже проверяю, кто из клиентов не обновлён.
WordPress 7.0.3 вышла с исправлениями нескольких уязвимостей, включая отражённый XSS на экране входа, который может привести к выполнению кода, и хранимый XSS в редакторе постов, который может быть использован для атаки через контент. Также исправлено повышение привилегий в сетях с множеством сайтов, утечка данных в комментариях к защищённым постам и возможность перечисления слагов постов. Ещё одна серьёзная проблема — обход подтверждения email-адреса, что может использоваться для массовой регистрации.
Считаю, что самое критичное — это XSS на входе и обход подтверждения почты. Первое позволяет внедрить вредоносный код в интерфейс, а второе — автоматизировать регистрацию злоумышленников. Эти уязвимости могут быть использованы для массового заражения сайтов, особенно если у них нет автоматического обновления. На мой взгляд, не стоит ждать — лучше обновлять сразу, пока боты не начали массово сканировать.