[TLP:CLEAR] WordPress opravuje aktívne zneužívanú zraniteľnosť
WordPress verziou 7.1.2 opravuje kritickú aktívne zneužívanú zraniteľnosť. Aktívne udržiavaná je len séria 7.1, oprava však vyšla aj pre všetky staršie vetvy až po 4.7 [1][2].
Neautentizovanému vzdialenému útočníkovi je v dôsledku nedostatočného obmedzenia cesty pri vyhľadávaní šablóny stránky umožnené načítať lokálny .php súbor mimo adresárov aktívnej témy a spustiť ľubovoľný kód. Zneužitie je možné len vtedy, ak aktívna téma obsahuje adresár s názvom začínajúcim predponou page- a na serveri sa nachádza vhodný cieľový súbor [1].
Zraniteľnosť sa nachádza v produkte WordPress vo verziách (>=7.1.0 AND <7.1.2) OR (>=7.0.0 AND <7.0.6) OR (>=6.9.0 AND <6.9.9) OR (>=6.8.0 AND <6.8.10) OR (>=6.7.0 AND <6.7.9) OR (>=6.6.0 AND <6.6.9) OR (>=6.5.0 AND <6.5.12) OR (>=6.4.0 AND <6.4.12) OR (>=6.3.0 AND <6.3.12) OR (>=6.2.0 AND <6.2.13) OR (>=6.1.0 AND <6.1.14) OR (>=6.0.0 AND <6.0.16) OR (>=5.9.0 AND <5.9.18) OR (>=5.8.0 AND <5.8.17) OR (>=5.7.0 AND <5.7.19) OR (>=5.6.0 AND <5.6.21) OR (>=5.5.0 AND <5.5.22) OR (>=5.4.0 AND <5.4.23) OR (>=5.3.0 AND <5.3.25) OR (>=5.2.0 AND <5.2.28) OR (>=5.1.0 AND <5.1.26) OR (>=5.0.0 AND <5.0.29) OR (>=4.9.0 AND <4.9.33) OR (>=4.8.0 AND <4.8.32) OR (>=4.7.0 AND <4.7.37).
CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Viac informácií:
Odkazy
Za CESNET-CERTS Henrieta Paločková dňa 24. 9. 2026.