главное в кибербезопасности Читать в канале
Уязвимости 7 октября 2026 2 мин

WordPress 7.1.3: устранены XSS, LFI и DoS-уязвимости

WordPress 7.1.3 устраняет семь уязвимостей безопасности

6 октября 2026 года вышло обновление WordPress 7.1.3. Релиз включает семь исправлений безопасности и четыре исправления ошибок. Предыдущее обновление 7.1.2 устранило одну уязвимость (CVE-2026-87902), позволявшую неаутентифицированному посетителю вызвать локальное включение файла (LFI) и, при определённой конфигурации PHP, удалённое выполнение кода.

Облачные установки WordPress 7.1.3 не затронуты, локальные требуют обновления

Обновление 7.1.3 исправляет уязвимости, требующие различных уровней доступа. Два исправления касаются неаутентифицированных пользователей: утечка данных из ленты комментариев и XSS в комментариях, требующая действия модератора. Три исправления требуют учётной записи уровня Contributor или Author. Одно исправление требует, чтобы администратор запустил экспорт данных. Последнее исправление связано с плагинами. Обновление рекомендуется, но не является экстренным.

Обновиться до 7.1.3 или поставить патч безопасности

Обновление 7.1.3 устраняет XSS в административной странице комментариев, который проявлялся через ожидающие комментарии. Уязвимость требовала наличия ожидающего комментария и действия модератора (Editor+), который кликнет по ссылке. Уязвимость отказа в обслуживании в WP_Http::make_absolute_url() требовала учётной записи Contributor+. Внедрение SQL-инъекций при экспорте WXR требовало действий администратора при экспорте и наличия некорректного значения thumbnail_id в базе данных. Авторы теперь не могут делать записи "sticky" (закреплёнными), так как исправление меняет логику проверки прав доступа. Раскрытие комментариев к приватным и неопубликованным записям не требовало аутентификации. Уязвимость Imgur embeds, связанная с XSS, требовала учётной записи Contributor+ и цели для просмотра. Конфликт имён хуков {status}{type} возникает, когда плагин передаёт необработанный статус или тип записи в wp_insert_post().

Очистить кэш после обновления WordPress

WordPress 7.1.3 доступен через панель администратора в разделе обновлений или на сайте WordPress.org. Сайты с автоматическим обновлением получат его самостоятельно. Исправления были бэкпортированы в старые ветки, как минимум до версии 6.6. После обновления рекомендуется проверить учётные записи пользователей с ролями Contributor и выше, так как многие исправления касаются их прав доступа. Необходимо очистить кэш сайта после обновления, чтобы удалить существующий вредоносный контент oEmbed, так как само обновление не удаляет его.

Источник: Patchstack