WordPress heeft versie 7.1.1 uitgebracht waarin totaal 11 kwetsbaarheden worden verholpen. De kwetsbaarheden omvatten onder andere Cross Site Scripting, Path Traversal, ontbrekende autorisatie en een kwetsbaarheid ("Click2Shell") die onder specifieke omstandigheden kan leiden tot het uitvoeren van code op de server.
Met behulp van de Click2Shell kwetsbaarheid kan een aanvaller een beheerder van een WordPress installatie via een speciaal geprepareerde link automatisch een theme laten installeren en "previewen". Een kwetsbaarheid in het automatisch geïnstalleerde theme kan vervolgens worden misbruikt om code op de server uit te voeren.
Pwn.ai rapporteerde de kwetsbaarheid op 22 augustus aan WordPress. Op 17 september verscheen de nieuwe versie van WordPress, inclusief patches voor de Click2Shell kwetsbaarheid. Op 18 september verscheen een technische write-up van de kwetsbaarheid op pwn.ai
Aanvullend op het verhelpen van de kwetsbaarheden zijn in de nieuwe versie tevens 17 bugs in WordPress Core en 19 bugs in de Block Editor verholpen. Gebruikers van WordPress worden opgeroepen om de nieuwe versie zo snel mogelijk te installeren. De update kan direct vanuit het WordPress Dashboard worden geïnstalleerd. Voor installaties die gebruikmaken van "automatic background updates" wordt de update automatisch geïnstalleerd.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.