WordPress 7.1.1 rregullon XSS të paautentikuar në wpautop()

WordPress 7.1.1 rregullon XSS të paautentikuar në wpautop()

WordPress 7.1.1 rregullon 11 dobësi sigurie, përfshirë një XSS të ruajtur të paautentikuar në wpautop() që komentet anonime mund ta shkaktojnë.

WordPress 7.1.1, i lëshuar më 17 shtator 2026, rregullon 11 dobësi sigurie dhe 17 gabime në WordPress Core, dhe më seriozja prej tyre lejon një vizitor anonim të vendosë kod në një sajt që pranon komente publike. Dobësia është një problem i XSS i ruajtur i paautentikuar në wpautop(), funksioni që kthen thyerjet e rreshtave në paragrafë pothuajse në çdo pjesë të përmbajtjes që WordPress shfaq. Një dobësi XSS është një dobësi në të cilën një sulmues arrin që kodi i tij të ekzekutohet brenda shfletuesit të dikujt që viziton një sajt, sikur sajti vetë ta kishte shërbyer atë, dhe fjala e ruajtur do të thotë që përmbajtja keqdashëse ruhet fillimisht në sajt dhe më pas i jepet çdo vizitori që ngarkon faqen e prekur. Dobësia prek WordPress Core deri në versionin 7.1 përfshirë atë dhe mban identifikuesin CVE-2026-93485. Ajo u raportua nga Rafie Muhammad dhe është paraqitur në një analizë të Patchstack, e cila deklaron se klientët e vetë kompanisë janë të mbrojtur nga ajo dhe që megjithatë rekomandon përditësimin në versionin më të fundit të WordPress të disponueshëm. Hyrja ka gjithashtu një vlerësim CVSS 3.1 prej 7.1, sipas vektorit AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L. CVSS është një shkallë e gjerësisht e përdorur e ashpërsisë në të cilën një numër më i lartë do të thotë një dobësi më serioze.

Pika e hyrjes është ajo që e bën këtë të pazakontë. Shkrimi i Patchstack vëren se sulmi nuk kërkon fare llogari. Ngarkesa vendoset në një koment të zakonshëm dhe dërgohet përmes formularit të zakonshëm të komenteve nga një vizitor anonim. Ajo kalon përtej wp_kses(), komponentit të WordPress që pastron komentet nga shënjimi i rrezikshëm, sepse asgjë në tekstin e dërguar nuk duket si lloji i shënjimit që wp_kses() ekziston për të hequr. Si e ruajtur, komenti duket i padëmshëm. Ai bëhet i rrezikshëm vetëm më vonë, kur sajti e shfaq atë dhe filtrat e shfaqjes riorganizojnë atë që është aty.

Vendi i shkarkimit është wpautop() në wp-includes/formatting.php. Patchstack e përshkruan atë si filtrin e vetëm të përmbajtjes në WordPress Core që nuk analizon HTML: ai punon mbi tekstin e papërpunuar duke përdorur shprehje të rregullta, të cilat janë modele kërkimi dhe zëvendësimi, dhe një prej atyre shprehjeve nuk ishte në dijeni të vlerave të atributeve të kuotuara. Modeli i përdorur në versionet deri në 7.1 përfshirë atë kapte gjithçka midis një etikete paragrafi dhe karakterit të parë > që ndeshte. Kjo sillet saktë për një etiketë të formuar mirë, ku > e parë është ajo që e mbyll atë. Ajo prishet kur një > shfaqet brenda një vlere atributi të kuotuar, sepse shprehja atëherë lexon mesin e një atributi si fundin e etiketës dhe zhvendos një element paragrafi brenda tij.

Sulmuesi nuk duhet ta furnizojë atë karakter >. Disa rreshta më parë në të njëjtin funksion, wpautop() mbron thyerjet e rreshtave që ndodhen brenda etiketave duke i zëvendësuar me një vendmbajtës, dhe ai vendmbajtës është një koment HTML. Një koment HTML përfundon me -->, kështu që një thyerje e thjeshtë rreshti brenda një vlere atributi bëhet një > që ndodhet brenda një vlere atributi. Lista e lejuar e komenteve të WordPress lejon , dhe një thyerje rreshti brenda asaj vlere cite nuk është diçka që wp_kses() ka ndonjë arsye ta heqë. Siç e shpreh Patchstack, WordPress furnizon karakterin që i nevojitet sulmit.

Nga aty etiketa shqyhet në gjysmë, kuota e vërtetë mbyllëse e atributit mbetet e varur, dhe filtrat e mbetur të shfaqjes e përfundojnë punën. Teksti i kontrolluar nga sulmuesi përfundon në pjesën e etiketës ku bëjnë pjesë atributet në vend që të jetë i sigurt brenda një vlere atributi, kështu që rezultati është ekzekutimi i skriptit në origjinën e vetë sajtit për çdo vizitor që ngarkon faqen, pavarësisht nëse ai vizitor është i identifikuar apo jo. Patchstack deklaron se nuk po publikon zinxhirin e shpërthimit ose një ngarkesë funksionale. Rregullimi në WordPress 7.1.1 e bën shprehjen të vetëdijshme për kuotimin, kështu që një > brenda një vlere të kuotuar nuk lexohet më si fundi i një etikete.

Një gjë e pengon dobësinë të jetë një sulm i drejtpërdrejtë. Patchstack vëren se komenti duhet të publikohet. Në një instalim standard të WordPress, një cilësim i quajtur comment_previously_approved mban komentin e një komentuesi për herë të parë për moderim, kështu që ngarkesa qëndron në radhë derisa një moderator ta miratojë atë. Kjo e ngadalëson një sulmues, por moderimi nuk është një kontroll sigurie. Miratimi i komenteve është punë rutinë, ngarkesa duket e zakonshme në radhën e moderimit, dhe kushdo, komenti i të cilit është miratuar më parë, miratohet automatikisht që nga ai moment. Sajtet që pranojnë komente publike duhet ta trajtojnë këtë si rregullimin prioritar në këtë lëshim, veçanërisht aty ku moderimi është i deleguar ose ku komentuesit e kthyer miratohen automatikisht.

Kronologjia e zbulimit, siç e regjistron Patchstack, fillon më 15 shtator 2026, kur Rafie Muhammad e raportoi problemin në Programin e Zbulimit të Dobësive të Patchstack, ku u vlefshmërua dhe u konfirmua se ishte komunikuar me ekipin e WordPress. WordPress 7.1.1 u lëshua me rregullimin më 17 shtator 2026, së bashku me backport-e në degët më të vjetra të mbështetura. Hyrja u publikua në bazën e të dhënave të dobësive të Patchstack më 18 shtator 2026.

Dhjetë rregullimet e tjera janë kryesisht probleme të kontrollit të aksesit dhe zbulimit të informacionit, dhe shumica prej tyre kërkojnë një llogari me privilegje të caktuara në sajt. Aksesi në nivel Kontribuesi ishte i mjaftueshëm për një mbishkrim arbitrar postimi dhe për një path traversal në kontrolluesin e shablloneve të REST API, të dyja të raportuara nga Anthropic. Një path traversal është një dobësi që lejon dikë të arrijë skedarë jashtë dosjes ku supozohet të jetë i kufizuar, dhe REST API është ndërfaqja standarde që WordPress ekspozon në mënyrë që softueri tjetër të lexojë dhe ndryshojë përmbajtjen. Aksesi në nivel Kontribuesi ishte gjithashtu i mjaftueshëm për të zbuluar slugs, emrat e shkurtër identifikues, të postimeve draft dhe në pritje, të raportuara nga hermanhms. Çdo përdorues i autentikuar mund të riprindëronte komente, duke përfshirë shënime, të raportuara nga viridis. Aksesi në nivel Autori ishte i mjaftueshëm për të publikuar postime changeset përmes XML-RPC, një ndërfaqe më e vjetër në distancë për softuer të jashtëm, në një mënyrë që anashkalonte kontrollin e aftësisë për CSS të personalizuar, të raportuar nga Ben Bidner i Ekipit të Sigurisë së WordPress. Pjesa tjetër janë një XSS i ruajtur në imazhet e personalizuara të kokës në disa tema dhe një problem i HTML API që lejonte tekstin e modifikuar të dilte nga një koment HTML, të dyja të raportuara nga Jeremy Felt i Ekipit të Sigurisë së WordPress; një URL e ndërtuar që mund të instalonte dhe shfaqte paraprakisht një temë nga WordPress.org, e raportuar nga Paulos Yibelo dhe pwn.ai; një problem në Multisite që lejonte një administrator sajti të aktivizonte në rrjet një plugin të destinuar të jetë i disponueshëm vetëm në të gjithë rrjetin, i raportuar nga Jesse McNeil; dhe një zbulim informacioni që ekspozonte titullin e një postimi privat prind, i raportuar nga HDWSec. Multisite është një veçori e WordPress që drejton disa sajte nga një instalim, dhe aktivizimi në rrjet i një plugin do të thotë ta ndezësh atë për çdo sajt në atë rrjet njëherësh.

WordPress 7.1.1 është i disponueshëm nga Paneli nën Përditësimet, ose drejtpërdrejt nga WordPress.org, dhe sajtet me përditësime automatike në sfond të aktivizuara do ta marrin vetë. Ekipi i WordPress i backportoi këto rregullime në degët më të vjetra deri në versionin 4.7; një backport është një rregullim i shkruar për versionin më të ri që më pas aplikohet në një version më të vjetër që është ende i mbështetur. Shënimet e lëshimit mbulojnë cilën degë mori cilin rregullim, por këshilla nga Patchstack është e drejtpërdrejtë: vetëm versioni më i fundit i WordPress është aktivisht i mbështetur, dhe ai është versioni në të cilin duhet të jesh. Për pronarët e sajteve që nuk duan t'i ndjekin çdo lëshim të bërthamës me dorë, AEU Hosting ofron hosting WordPress të menaxhuar me sigurinë e trajtuar nga fillimi në fund, dhe faqja e shërbimit të tij përshkruan çfarë mbulon kjo.

Si të Mbroheni

  1. Hap panelin e WordPress, kliko Përditësimet dhe instaloni versionin 7.1.1 nëse ofrohet, ose kërkojini atij që mirëmban sajtin tuaj ta bëjë sot.
  2. Sigurohuni që përditësimet automatike në sfond të jenë të ndezura, kështu që lëshimet e ardhshme të sigurisë të instalohen pa ju kujtuar.
  3. Nëse sajti juaj pranon komente, mbani moderimin për njerëzit që nuk kanë komentuar më parë dhe mos miratoni komente që duken të panjohura ose të pakuptimta.
  4. Kontrolloni me kompaninë e hostingut nëse ato aplikojnë përditësimet e sigurisë së WordPress për ju, dhe sa shpejt e bëjnë atë.
  5. Zbuloni se cilin version të WordPress ekzekuton sajti juaj dhe, nëse është një version më i vjetër, planifikoni të kaloni në versionin më të ri, sepse vetëm versioni më i ri mbështetet aktivisht.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • XSS Cross-site scripting, një sulm në të cilin dikush arrin që kodi i tij të ekzekutohet në shfletuesin e një personi që viziton një sajt, sikur sajti ta kishte shërbyer atë.
  • wpautop() Një funksion i integruar i WordPress që kthen thyerjet e rreshtave në një pjesë teksti në etiketa paragrafi kur shfaqet një faqe.
  • wp_kses() Pastruesi i integruar i WordPress që heq pjesët e rrezikshme të shënjimit nga komentet dhe përmbajtja tjetër përpara se ato të ruhen.
  • CVSS Common Vulnerability Scoring System, një shkallë e përdorur gjerësisht ku një numër më i lartë do të thotë një dobësi sigurie më serioze.
  • path traversal Një dobësi që lejon një sulmues të arrijë skedarë jashtë dosjes ku supozohet të jetë i kufizuar.
  • Multisite Një veçori e WordPress që lejon një instalim të drejtojë disa sajte.
  • backport Aplikimi i një rregullimi të shkruar për versionin më të ri të një softueri në një version më të vjetër që është ende i mbështetur.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar