В WordPress 7.0.3 исправлены 12 уязвимостей безопасности, самая серьёзная из которых — уязвимость межсайтового скриптинга (XSS) на экране входа, позволяющая выполнять удалённый код с помощью методов социальной инженерии.
Релиз, возглавляемый представителем команды безопасности WordPress Джоном Блэкборном, вышел вчера. В списке благодарностей значатся Anthropic, компания по ИИ-пентесту pwn.ai и компания Aikido Security, а также внутренние члены команды безопасности и независимые исследователи.
Сайты с включенными автоматическими фоновыми обновлениями уже должны быть обновлены до исправленной версии. Также выполнены бэкпорты для более старых ветвей, начиная с WordPress 4.7.
Ни одна из уязвимостей не пригодна для массового взлома, как это было с WP2Shell три недели назад, когда экстренно вышел релиз 7.0.2.
Однако генеральный директор Patchstack Оливер Силд предсказал, что подобные дыры будут выявляться все чаще.
«Когда я вернулся из отпуска на прошлой неделе, поговорил с хостами и так далее, я предположил, что таких случаев будет все больше», — написал Силд вчера в Slack-канале Post Status. «В основном потому, что Sol обнаружил RCE-уязвимость при затратах всего лишь 25 долларов. Глядя на список благодарностей в отчетах по безопасности, я не удивлен, увидев там Anthropic и всевозможные компании, занимающиеся пентестингом с использованием ИИ».
Адам Куэс из Searchlight Cyber обнаружил WP2Shell, используя Sol Ultra от OpenAI, потратив примерно 25 долларов в виде токенов, что привлекло большое внимание. Силд предположил, что конкурирующие лаборатории и компании, занимающиеся пентестингом, захотят доказать, что они могут сделать то же самое с ядром WordPress. И три недели спустя им это удалось.
Уязвимость на экране входа была обнаружена командой pwn.ai. В анализе утечки исследователь безопасности Patchstack Чазз Уолкотт написал, что атака носит целенаправленный характер, а не является скрытой, и требует от администратора перехода по специально созданной ссылке. Если человек, перешедший по ссылке, не является администратором, вредоносная программа ничего не делает.
Остальные 11 исправлений менее серьезны: среди них несколько уязвимостей XSS, требующих как минимум доступа уровня contributor, эскалация привилегий для мультисайтов, о которой сообщила Aikido Security, проблема раскрытия информации в блоке Latest Comments и баг с внедрением CSS, о котором сообщила Anthropic, позволяющий обойти фильтр проверки CSS в WordPress.
В том же канале Post Status в Slack Блэкборн поделился графиком, показывающим, что количество сообщений, поступающих в баг-баунти программу HackerOne для проекта WordPress, оставалось стабильным на уровне 20-30 в месяц примерно в течение десяти лет, прежде чем резко возросло до 450 сообщений в прошлом месяце.

«Мы вступили в совершенно новую эру исследований в области безопасности с использованием ИИ», — написал Блэкборн. Цифра в 450 охватывает не только ядро WordPress, но и всю инфраструктуру WordPress.org, проект на GitHub и официальные плагины. Блэкборн отметил, что сюда входят достоверные отчеты, ИИ-слоп и дубликаты, которые накапливались, как только модель фиксировалась на конкретной проблеме.
Блэкборн сообщил, что скачок произошел в январе и феврале, в основном благодаря GPT 5.3 и Claude Opus 4.6, и с тех пор ускорился.
Второй релиз-кандидат WordPress 7.1 RC 2, выпущенный одновременно с 7.0.3, также был пропатчен. Финальный релиз по-прежнему запланирован на 19 августа, последний день WordCamp US в Финиксе.
Источник: https://www.therepository.email/
