WordPress 7.0.3 Rregullon 12 Dobësi, Disa Mundësojnë Marrjen e Plotë të Faqes

WordPress 7.0.3 Rregullon 12 Dobësi, Disa Mundësojnë Marrjen e Plotë të Faqes

WordPress 7.0.3 rregullon 12 dobësi sigurie, duke përfshirë një të metë në faqen e hyrjes që mund të çojë në marrjen e plotë të faqes nëse një administrator klikon një lidhje të dëmshme.

WordPress 7.0.3, i publikuar më 6 gusht 2026, është një përditësim sigurie që mbyll 12 dobësi të veçanta, duke përfshirë një të metë në faqen e hyrjes që mund të çojë në marrjen e plotë të faqes nëse një administrator klikon një lidhje të dëmshme. Publikimi, i detajuar nga Patchstack, mbulon një gamë të gjerë çështjesh: skriptim ndër-site (XSS) që funksionon përpara se një vizitor të identifikohet, XSS i ruajtur, ngritje privilegji, zbulim informacioni, injektim CSS, anashkalim i verifikimit të emailit dhe falsifikim kërkese nga ana e serverit (SSRF). Patchstack thotë se ka vendosur rregullat RapidMitigate për dobësitë me rrezik të lartë menjëherë dhe ende rekomandon përditësimin në versionin më të fundit të disponueshëm të WordPress.

Problemi më serioz në këtë grup është një XSS i reflektuar i paautentikuar në ekranin e hyrjes, i gjurmuar si CVE-2026-64638 dhe i raportuar nga ekipi pwn.ai. Për shkak se është XSS i reflektuar, ai funksionon vetëm në shfletuesin e personit që klikon një lidhje të krijuar posaçërisht; nuk përhapet vetë. Një sulmues duhet të synojë një person specifik në një faqe specifike dhe ta bindë atë person të hapë një URL specifike. Nëse viktima nuk është administrator, payload nuk bën asgjë të dobishme. Por nëse një administrator klikon lidhjen dhe shkakton XSS-in e reflektuar, sulmuesi mund të përdorë JavaScript të krijuar për të marrë kontrollin e sesionit të administratorit, duke përfshirë aftësinë për të ngarkuar kod ose shtojca të personalizuara në faqe, gjë që Patchstack e përshkruan si një rrugë drejt ekzekutimit të kodit PHP. Në praktikë, kjo do të thotë se një sulmues ka nevojë për një përpjekje të suksesshme phishing kundër një administratori, në vend që të jetë në gjendje të godasë çdo vizitor automatikisht.

Katër dobësi të tjera në këtë publikim janë të meta XSS të ruajtura dhe të katër kërkojnë qasje në nivelin Kontribues. Niveli Kontribues do të thotë një përdorues që mund të shkruajë postime, por jo t'i publikojë ato, që shpesh është niveli i qasjes që u jepet autorëve të ftuar, shkrimtarëve të pavarur ose agjencive të përmbajtjes. Çështjet u raportuan nga katër studiues të veçantë: një XSS i ruajtur në postime përmes elementit të cilësimeve të emoji-ve, i raportuar nga Asaf Mozes; një XSS i ruajtur në bllokun Post Content, i raportuar nga n05ec; një XSS i ruajtur në Quick Edit në faqet me një numër të madh përdoruesish, i raportuar nga Naveen S dhe Ajmal Moochingal; dhe një XSS i ruajtur në bllokun Post Date, i raportuar nga Alex Concha. Patchstack vëren se katër studiues të ndryshëm gjetën katër defekte të ndryshme në të njëjtin nivel privilegji në të njëjtin cikël publikimi, gjë që duhet t'i shtyjë pronarët e faqeve të auditojnë se kush ka qasje Kontribues. Për çdo faqe me autorë të ftuar ose agjenci përmbajtjeje, këto të meta janë veçanërisht të rëndësishme sepse është pikërisht niveli i qasjes që marrin këta përdorues, dhe faqet me një numër të madh Kontribuesish duhet të përditësohen menjëherë.

Rrjetet WordPress Multisite kanë një defekt të veçantë të ngritjes së privilegjeve, i raportuar nga Aikido Security. Në instalimet Multisite ku regjistrimi i përdoruesve është i aktivizuar, përdoruesit e regjistruar mund të krijojnë faqe që nuk kanë të drejtë t'i krijojnë. Kjo çështje prek vetëm konfigurimet Multisite; instalimet e rregullta të WordPress me një faqe të vetme nuk preken. Publikimi përfshin gjithashtu tre probleme të veçanta të zbulimit të informacionit. Blloku Latest Comments mund të zbulojë komente nga postimet e mbrojtura me fjalëkalim. Slug-et e postimeve mund të numërohen, siç u raportua nga HDWSec. Lajmet e komenteve mund të zbulojnë shënime që supozohej të mbeteshin private, siç u raportua nga Elio Gubser. Asnjëra prej këtyre nuk i jep sulmuesit qasje në panelin e administratorit, por secila mund të zbulojë të dhëna që pronari i faqes donte t'i mbante private.

Rregullimet e mbetura mbulojnë një të metë të injektimit CSS, një anashkalim të verifikimit të emailit dhe një defekt SSRF. Injektimi CSS në nivelin Author+ anashkalon filtrin e sigurt të atributeve CSS dhe u raportua nga Anthropic. Rrjedha e konfirmimit të adresës së emailit mund të anashkalohet, siç u raportua nga 0ways. Defekti SSRF qëndron në validimin e URL-së dhe arrin në vargjet e adresave link-local, i raportuar nga Andrew Mohawk dhe të tjerë. SSRF ka rëndësi sepse mund të bëjë që serveri i një faqeje të dërgojë kërkesa në adresa të brendshme që normalisht nuk duhet t'i arrijë, gjë që shpesh është hapi i parë për një sulmues që kalon nga një faqe WordPress e komprometuar në rrjetin më të gjerë të brendshëm. Patchstack këshillon që pronarët e faqeve që drejtojnë instalimin e tyre WordPress të përditësohen menjëherë për shkak të këtij rreziku SSRF.

Sfondi i këtij publikimi tregon një ndryshim të rëndësishëm në atë se kush i gjen dobësitë e WordPress. Patchstack tregon publikimin e mëparshëm, WordPress 7.0.2, ku zinxhiri i shfrytëzimit wp2shell, i gjurmuar si CVE-2026-60137 dhe CVE-2026-63030, nuk u gjet nga një person që kontrollonte API-në e batch-it rresht pas rreshti. Në vend të kësaj, Searchlight Cyber ekzekutoi modelin OpenAI GPT-5.6 Sol Ultra kundër WordPress Core dhe pati një injektim SQL para-autentikimi të punës të lidhur me ekzekutimin e kodit në distancë për dhjetë orë, me një kosto totale prej rreth 25 dollarë. Tani në 7.0.3, dobësia XSS-to-RCE dhe injektimi CSS në nivelin Author+ i atribuohen të dyja kompanive të fokusuara në AI: pwn.ai për të parën dhe Anthropic për të dytën. Patchstack thotë se ky është një ndryshim nga AI që ndihmon një studiues njerëzor në modelin që gjen dobësinë dhe e çon gjetjen deri në shfrytëzim, me studiuesin që vetëm duhet ta raportojë atë. Programi HackerOne për WordPress Core, infrastrukturën .org dhe shtojcat zyrtare tregon efektin: vite me raporte mujore në dhjetëra, me numrat e raporteve që rriten në pranverën 2026 dhe arrijnë në 450 raporte në korrik, sipas të dhënave të siguruara nga John Blackbourn. Më shumë sy në kodin bazë, më shpejt, është mirë për projektet me burim të hapur në afat të gjatë, por gjithashtu do të thotë se dritarja midis zbulimit të një dobësie dhe shfrytëzimit të saj tani matet në orë, jo në ditë. Këshilla e Patchstack është të përditësoheni në 7.0.3 sot, jo gjatë një dritareje të mëvonshme mirëmbajtjeje.

Për pronarët e faqeve që preferojnë të mos ndjekin çdo publikim sigurie të WordPress manualisht, AEU Hosting ofron pritje të menaxhuar WordPress të siguruar nga fillimi në fund, e cila mund të ndihmojë në mbajtjen e një faqeje WordPress në një version aktual dhe të arnuar pa kërkuar që pronari të trajtojë çdo përditësim vetë.

Si të Mbroheni

  1. Përditësoni faqen tuaj WordPress në versionin 7.0.3 menjëherë, ose kërkoni nga kompania juaj e pritjes ta bëjë atë për ju nëse ata menaxhojnë përditësimet.
  2. Mos klikoni lidhje që ju kërkojnë të identifikoheni në zonën e menaxhimit të faqes suaj nëse ato vijnë nga email-e ose mesazhe të papritura, edhe nëse duken zyrtare.
  3. Kontrolloni listën e njerëzve që mund të shkruajnë postime në faqen tuaj dhe hiqni llogaritë për këdo që nuk ka më nevojë për qasje, veçanërisht shkrimtarët e ftuar ose freelancerët.
  4. Nëse drejtoni një rrjet WordPress Multisite (disa faqe interneti nga një instalim i vetëm), çaktivizoni regjistrimin e hapur të përdoruesve ose kufizoni se kush mund të krijojë faqe të reja.
  5. Përdorni një shtojcë sigurie ose një shërbim pritjeje të menaxhuar WordPress që mund të bllokojë sulmet e njohura automatikisht derisa të keni kohë të përditësoni.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • XSS Shkurtim për skriptim ndër-site, një sulm ku një skript i dëmshëm ekzekutohet në shfletuesin e vizitorit dhe mund të vjedhë ose keqpërdorë sesionin e tij.
  • RCE Shkurtim për ekzekutim kodi në distancë, aftësia e një sulmuesi për të ekzekutuar kodin e tij në një server, që mund të nënkuptojë marrjen e kontrollit të plotë të një faqeje.
  • SSRF Shkurtim për falsifikim kërkese nga ana e serverit, një mashtrim që bën që serveri i një faqeje të dërgojë kërkesa në adresa të brendshme që normalisht nuk duhet t'i arrijë.
  • Privilege escalation Kur një përdorues fiton më shumë fuqi në një faqe sesa duhet, si p.sh. krijimi i faqeve kur supozohet të shkruajë vetëm postime.
  • Contributor-level access Një rol përdoruesi WordPress që i lejon dikujt të shkruajë postime, por jo t'i publikojë ato, shpesh i dhënë shkrimtarëve të ftuar ose freelancerëve.
  • Multisite Një veçori WordPress që lejon shumë faqe të veçanta të funksionojnë nga një instalim i vetëm WordPress.
  • Stored XSS Një lloj skriptimi ndër-site ku skripti i dëmshëm ruhet në vetë faqen dhe ekzekutohet për vizitorët e tjerë më vonë.
  • CSS injection Një mënyrë për të shtuar kod stili të dëmshëm në një faqe, e cila mund të ndryshojë pamjen e faqeve ose të rrjedhë të dhëna në disa raste.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar