WordPress avaldas 7.1.3 turva- ja hooldusuuenduse, mis parandab seitse WordPressi tuumas avastatud turvanõrkust ning neli muud tarkvaraviga. Kuna tegemist on turvauuendusega, soovitatakse kõigil WordPressi veebilehtede haldajatel versioon 7.1.3 esimesel võimalusel paigaldada.
Uuendus ei keskendu uutele funktsioonidele, vaid WordPressi turvalisuse ja töökindluse parandamisele. Parandatud probleemide seas on nii XSS- ja SQL-süstimise haavatavused kui ka teenusetõkestusrünnakut võimaldav viga.
Millised turvaprobleemid WordPress 7.1.3 parandab?
Üks olulisemaid parandusi puudutab WordPressi kommentaaride halduslehte, kus kinnitamist ootava kommentaari kaudu oli võimalik ära kasutada salvestatud XSS-i (Stored Cross-Site Scripting) turvanõrkust.
Parandati ka WXR-ekspordiga seotud teise järgu SQL-süstimise haavatavus ning WP_Http::make_absolute_url() meetodi probleem, mida oli võimalik kasutada teenusetõkestusründe ehk DoS-i korraldamiseks.
Lisaks kõrvaldati õiguste kontrollimise viga, mille tõttu said Author-tasemega kasutajad märkida postitusi sticky-postitusteks.
Turvauuendus parandab ka probleemi, mille tõttu võis autentimata kasutaja pääseda ligi privaatsete ja veel avaldamata postituste kommentaaridele.
Imguri sisu WordPressi manustamisel parandati XSS-haavatavus ning {status}_{type} hook’i puhul kõrvaldati parameetrite võltsimise võimalus, mis võis põhjustada erinevate tegevuste nimede konflikti.
WordPress 7.1.3 tasub paigaldada esimesel võimalusel
WordPress soovitab turvauuenduse tõttu veebilehed kohe versioonile 7.1.3 uuendada. Seda saab teha WordPressi halduspaneelis Töölaud → Uuendused (Dashboard → Updates).
Kui veebilehel on WordPressi automaatsed taustauuendused lubatud, võib 7.1.3 paigaldamine toimuda automaatselt. Sellegipoolest tasub veebilehe haldajal kontrollida, et uuendus oleks edukalt paigaldatud ja leht töötaks pärast uuendamist korrektselt.
Enne käsitsi uuendamist on mõistlik veenduda ka toimiva varukoopia olemasolus, eriti suuremate või ärikriitiliste WordPressi veebilehtede puhul.
Turvaparandused plaanitakse võimaluse korral viia tagasi ka vanematesse WordPressi versiooniharudesse kuni 4.7-ni. WordPress rõhutab siiski, et aktiivselt toetatakse ainult tarkvara kõige uuemat versiooni, mistõttu ei tasu vanemate versioonide turvaparandustele pikaajaliselt lootma jääda.








