WordPress 7.0.2 parandab kaks tõsist turvanõrkust – uuendamine on tungivalt soovitatav

WordPressi arendajad avaldasid turvauuenduse WordPress 7.0.2, mis kõrvaldab kaks tõsist haavatavust. Tegemist on turvaparandustega, mille olulisuse tõttu soovitatakse kõigil veebilehtede haldajatel uuendada oma paigaldused esimesel võimalusel.

Haavatavuste tõsidust arvestades on WordPress.org lubanud mõjutatud versioonidele automaatsed sunduuendused. See tähendab, et automaatseid taustauuendusi toetavatel veebilehtedel paigaldatakse uus versioon üldjuhul ilma kasutaja sekkumiseta.

WordPress 7.0.2 parandab ühe kriitilise ja ühe kõrge riskitasemega turvavea:

  • hõlbustatud SQL-süstimise (SQL Injection) haavatavus, millest teatasid turvauurijad TF1T, dtro ja haongo;
  • REST API batch-route’i segadusest tulenev SQL-süstimise haavatavus, mis võis viia kaugkoodi käivitamiseni (Remote Code Execution, RCE). Selle avastas Adam Kues ettevõtetest Assetnote ja Searchlight Cyber.

Kui automaatne uuendamine ei ole veebilehel lubatud, saab WordPressi käsitsi uuendada administraatori juhtpaneelis menüüst Uuendused (Updates), vajutades nupule Uuenda kohe (Update Now). Samuti on võimalik uus versioon alla laadida WordPress.org ametlikult veebilehelt.

Turvaparandused on avaldatud ka varasematele toetatud versioonidele:

  • WordPress 6.9.5 parandab mõlemad turvanõrkused;
  • WordPress 6.8.6 sisaldab parandust SQL-süstimise haavatavusele;
  • WordPress 7.1 Beta 2 sisaldab parandusi mõlemale veale.

WordPressi arendajate sõnul ei mõjuta kumbki haavatavus versioone, mis on vanemad kui WordPress 6.8.

Parandustega seotud turvanõrkused on registreeritud tähistega CVE-2026-60137 (GHSA-fpp7-x2x2-2mjf) ja CVE-2026-63030 (GHSA-ff9f-jf42-662q).

Veebilehtede omanikel soovitatakse veenduda, et nii WordPressi tuum, teemad kui ka lisamoodulid oleksid ajakohased, et vähendada võimalikke turvariske.

Kommenteeri

Sinu e-postiaadressi ei avaldata. Nõutavad väljad on tähistatud *-ga