WordPress 7.1.1 corrige diversas falhas de segurança no núcleo
O que fazer
Já existe correção mais nova: a 7.1.3, de 06/10, inclui estas correções. Atualize direto para ela. Ver o mais recente
- Afeta
- Sites com WordPress até a 7.1.0 (e séries antigas sem a correção)
- Quem faz
- Você, em qualquer plano: o que é do site é sempre seu
- Ação
- Atualizar direto para a 7.1.3
- Prazo
- Até 24/09já passou7 dias após a publicação. Se ainda não atualizou, atualize agora.
- Exploração
- Pela internet · com login de usuário comum · sem ação da vítima
Passo a passo
- Em Painel › Atualizações, veja a versão do WordPress e atualize para a 7.1.3 (ou para a versão corrigida da sua série).
- As atualizações de segurança do WordPress costumam ser automáticas: se o site já está na versão corrigida, nada mais a fazer.
Onde vejo a versão: no painel do WordPress, em Painel › Atualizações.
Administra pelo terminal? Comandos do WP-CLI
- Ver a versão
wp core version - Atualizar
wp core update --minordentro da mesma série
O que aconteceu
O WordPress publicou a versão 7.1.1, que corrige onze falhas de segurança no núcleo do sistema, incluindo injeção de scripts em comentários, exposição de conteúdo privado, leitura indevida de arquivos do servidor e possibilidade de um Contribuidor sobrescrever ou alterar posts de outros usuários. As falhas afetam praticamente todas as versões do WordPress desde a série 4.7 até a 7.1, com diferentes níveis de gravidade, da alta à baixa. Qualquer site WordPress hospedado em qualquer plano é afetado, já que a atualização é sempre feita pelo próprio dono do site.
Trecho do aviso original, em inglês
This security and maintenance release features 17 bug fixes on Core, 19 bug fixes for the Block Editor, and 11 security fixes. Because this is a security release, it is recommended that you update your sites immediately. You can download WordPress 7.1.1 from WordPress.org, or visit your WordPress Dashboard, click “Updates”, and then click “Update […]
Título original e fonte
ENWordPress 7.1.1 Maintenance and Security Release
Versões
| Série | Afetadas | Corrigida em |
|---|---|---|
| 7.1 | 7.1.0 | 7.1.1 |
| 7.0 | 7.0.0 a 7.0.4 | 7.0.5 |
| 6.9 | 6.9.0 a 6.9.7 | 6.9.8 |
| 6.8 | 6.8.0 a 6.8.8 | 6.8.9 |
| 6.7 | 6.7.0 a 6.7.7 | 6.7.8 |
| 6.6 | 6.6.0 a 6.6.7 | 6.6.8 |
Ver as outras 19 séries
| Série | Afetadas | Corrigida em |
|---|---|---|
| 6.5 | 6.5.0 a 6.5.10 | 6.5.11 |
| 6.4 | 6.4.0 a 6.4.10 | 6.4.11 |
| 6.3 | 6.3.0 a 6.3.10 | 6.3.11 |
| 6.2 | 6.2.0 a 6.2.11 | 6.2.12 |
| 6.1 | 6.1.0 a 6.1.12 | 6.1.13 |
| 6.0 | 6.0.0 a 6.0.14 | 6.0.15 |
| 5.9 | 5.9.0 a 5.9.16 | 5.9.17 |
| 5.8 | 5.8.0 a 5.8.15 | 5.8.16 |
| 5.7 | 5.7.0 a 5.7.17 | 5.7.18 |
| 5.6 | 5.6.0 a 5.6.19 | 5.6.20 |
| 5.5 | 5.5.0 a 5.5.20 | 5.5.21 |
| 5.4 | 5.4.0 a 5.4.21 | 5.4.22 |
| 5.3 | 5.3.0 a 5.3.23 | 5.3.24 |
| 5.2 | 5.2.0 a 5.2.26 | 5.2.27 |
| 5.1 | 5.1.0 a 5.1.24 | 5.1.25 |
| 5.0 | 5.0.0 a 5.0.27 | 5.0.28 |
| 4.9 | 4.9.0 a 4.9.31 | 4.9.32 |
| 4.8 | 4.8.0 a 4.8.30 | 4.8.31 |
| 4.7 | 4.7.0 a 4.7.35 | 4.7.36 |
Falhas corrigidas 11
Da mais grave para a menos grave. Títulos em inglês, como o fornecedor publicou.
- Alta Stored cross-site scripting in `wpautop()` allows an unauthenticated visitor to inject script
- Média6,5 Contributor+ Arbitrary Post Overwrite
- Média5,3 Site Administrator can network-activate an installed Network-only plugin
- Média5,3 Specially crafted URLs can automatically install and preview an inactive theme from WordPress.org
- Média5,3 Missing `read_post` check in `attachment_submitbox_metadata()` leaks a private parent-post title
Ver as outras 6 falhas
- Média4,3 Authenticated Path Traversal in WP REST Templates Controller
- Média4,3 Comments, including notes, can be reparented by any authenticated user
- Média XML-RPC can be used to publish `customize_changeset` posts that bypass checks for `edit_css`
- Baixa1,8 HTML API: `set_modifiable_text()` allows breaking out of a comment via abrupt-closing sequences
- Baixa A theme that supports custom-header and does not register an admin-preview-callback is vulnerable to stored XSS
- Baixa Missing Authorization leads to Draft/Pending Post Slug Disclosure by Contributor+
O que são esses termos?
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.