WordPress heeft versie 7.1.2 uitgebracht waarin een Path Traversal kwetsbaarheid is verholpen die onder bepaalde omstandigheden kan leiden tot het uitvoeren van willekeurige code op de server (Remote Code Execution). Deze nieuwe 7.1.2 release komt 5 dagen nadat WordPress versie 7.1.1 beschikbaar werd gesteld, waarin 11 verschillende kwetsbaarheden werden verholpen.
De in WordPress 7.1.2 verholpen Path Traversal kwetsbaarheid kan worden misbruikt om code uit te voeren op de server wanneer een theme is geïnstalleerd waarin een "top-level" directory aanwezig is die begint met de string "page-", een bestaand PHP script (zoals bijvoorbeeld pearcmd.php) aanwezig is op de server dat kan worden gebruikt om systeemcommando's uit te voeren en de "register_argc_argv" setting is ingeschakeld.
WordPress geeft aan dat Twenty Twelve, Twenty Fourteen en meerdere third-party themes, zoals Neve, Hestia en Sydney, de benodigde "page-" prefixed directory bevatten en dat het officiële PHP Docker image een pearcmd.php script bevat dat kan worden gebruikt voor de exploitatie en tevens de register_argc_argv setting heeft ingeschakeld.
Gebruikers worden opgeroepen om de beschikbare patches zo snel mogelijk te installeren.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.