WordPress 7.1.2 yayımlandı: şablon yolunda kritik açık
22 Eylül’de yayımlanan WordPress 7.1.2, sayfa şablonu seçimiyle ilgili kritik açığı kapatıyor. Uzaktan kod çalıştırma etkisi belirli tema ve sunucu koşullarına bağlı; site yönetenlerin sürümlerini kontrol etmesi gerekiyor.
WordPress 7.1.2, 22 Eylül'de tek bir kritik güvenlik düzeltmesiyle yayımlandı. Proje, otomatik arka plan güncellemesi açık sitelerde işlemin başlayacağını söylüyor; yine de yöneticilerin gerçekten hangi sürümün kurulu olduğunu doğrulaması gerekiyor. Düzeltme, sayfa şablonu çözümlemesinde seçilen yerel PHP dosyasının tema dizininin dışından gelebilmesiyle ilgili.
Güvenlik danışmasına göre saldırı için oturum açmak gerekmiyor. Buna karşılık uzaktan kod çalıştırma, etkin temanın düzeni ve sunucu dosya sistemindeki okunabilir hedef gibi ek koşullara bağlı. 'Kritik' derecesini bütün WordPress sitelerinde aynı istismar yolu varmış gibi okumak doğru değil; ama yama önceliğini düşürmek için de gerekçe oluşturmuyor.
WordPress düzeltmeyi güvenlik güncellemesi almaya uygun eski dallara da geri taşıdığını belirtiyor; proje yalnızca en yeni sürümü etkin biçimde destekliyor. Çok sayıda site yöneten biri için ilk iş, çekirdek ve tema envanterini güncellemek. Ardından dosya ve veritabanı yedeğini doğrulayıp uygun yamalı sürüme geçmek, özel şablon kullanan sayfaları ve oturum açma akışını kontrol etmek gerekiyor.
Yama, daha önce kötüye kullanım olup olmadığını söylemez. Olağandışı dosya erişimi veya beklenmedik PHP çalıştırma şüphesi varsa web sunucusu günlükleri ayrıca incelenmeli. Duyurunun teknik kapsamı için WordPress'in GHSA kaydı, sürüm ve geri taşıma bilgisi için resmî sürüm notu temel kaynak.
