WordPress 7.1.3 发布修复7个安全漏洞,Anthropic 报告其中3个

在本次修复的7个安全漏洞中,人工智能公司 Anthropic 报告了3个,Trail of Bits 与 Patchstack 各报告1个,另1个由三名独立研究人员提交,最后1个由 WordPress 安全团队自行发现。

WordPress 于10月6日发布7.1.3版本更新,修复平台核心中的7个安全漏洞,同时解决4个程序缺陷。此次更新中,人工智能公司 Anthropic 报告了3个漏洞,安全研究机构 Trail of Bits 与 Patchstack 各报告1个,另有1个由三名独立研究人员提交,剩余1个由 WordPress 安全团队自行发现。

本次修复的漏洞中,影响面最广、最易被利用的是评论管理界面中的存储型跨站脚本(XSS)漏洞,由 Trail of Bits 的 Thomas Chauchefoin 报告。该漏洞允许恶意脚本潜伏于待审核评论队列中,当管理员打开评论管理页面时触发执行。由于评论审核是 WordPress 站点的日常运维操作,该漏洞的潜在攻击路径较为直接。

Anthropic 报告的3个漏洞分别涉及不同模块。其中一个存在于 WXR 导出器(WordPress 用于导出站点内容的工具),攻击者输入首先被存储,仅在用户执行内容导出、系统重用该输入构建数据库查询时构成威胁。另一个是 WP_Http::make_absolute_url() 方法中的拒绝服务漏洞,可能被用于干扰站点正常请求处理。第三个为权限提升问题,作者角色用户可借此越权将文章标记为置顶。

从漏洞报告来源的分布来看,此次更新呈现出安全研究生态多元化的特征。Anthropic 作为一家以人工智能安全研究为核心业务的公司,一次性报告3个 WordPress 核心漏洞,表明 AI 驱动的代码审计与漏洞挖掘能力正在进入实际应用阶段。Trail of Bits 和 Patchstack 则是传统安全研究领域的常客,前者以深度二进制分析和密码学审计见长,后者专注于 WordPress 生态的安全漏洞披露与防护。三方研究力量加上独立研究者的参与,构成了本次漏洞发现的主要来源。

WordPress 是全球使用最广泛的开源内容管理系统,据 W3Techs 统计,其市场覆盖率长期维持在40%以上。核心代码的任何安全更新都直接影响数百万站点,因此 WordPress 安全团队对漏洞的响应节奏和修复质量一直受到业界关注。7.1.3版本属于维护性更新,用户可通过后台自动更新或手动下载完成升级。

值得注意的是,此次更新同时修复了4个非安全类程序缺陷,但官方未在更新说明中披露具体细节。对于运行 WordPress 的站点运营者而言,及时应用7.1.3版本可规避上述7个安全漏洞带来的风险,尤其是评论管理界面的存储型 XSS 漏洞,建议优先处理。

该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。

赞 (0)
宏景科技否认海外不实报道,声明算力设备均通过合规商业渠道采购
上一篇 2小时前
impact.com完成与BigCommerce的技术对接,深化拓展跨境电商SaaS服务边界
下一篇 2023年2月18日 上午8:20

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部