ニュース

「WordPress 7.1.3」が公開、7件の脆弱性と4件の不具合を修正

速やかなアップデートを

「WordPress 7.1.3」のリリース告知

 「WordPress」の開発チームは10月6日、ブログシステム「WordPress」の最新版v7.1.3を公開した。7件のセキュリティ修正と4件の不具合修正を含むメンテナンス兼セキュリティリリースとなっており、速やかなアップデートが推奨されている。

 公式のリリース告知で明らかにされた、7件の脆弱性は以下のとおり。公式のリリース告知にCVE番号や深刻度の記載はない。

  • コメント管理ページにおける保留中のコメントを悪用した格納型XSS(クロスサイトスクリプティング)
  • 「WP_Http::make_absolute_url()」メソッドにおけるDoS(サービス拒否)
  • WXRエクスポートにおける二次SQLインジェクション
  • 「投稿者」ロールのユーザーが投稿を先頭に固定できてしまう問題
  • 非公開・未公開の投稿へのコメントが認証なしで閲覧できてしまう問題
  • 「Imgur」の埋め込みにおけるXSS
  • 「{status}_{type}」フックに渡されるパラメーターを偽装でき、アクション名の衝突を招く問題

 このうちDoS、二次SQLインジェクション、投稿を先頭に固定できてしまう問題の3件は、米Anthropicから報告されたという。

 「WordPress」は現在、公式サイト「wordpress.org」からダウンロード可能。すでに運用中の場合は、ダッシュボードの[更新]ページからアップデートできる。対応するWebサイトであれば、自動でバックグラウンド更新することも可能。

 なお、「WordPress」で公式にサポートされるのは最新バージョン(現在はv7.1シリーズ)だけだ。今回のセキュリティ修正は、必要に応じて旧バージョンの4.7シリーズまで遡って適用(バックポート)する作業が進められており、準備が整い次第公開される見込み。ただし、旧バージョンへの修正提供はあくまで善意(courtesy)によるもので、継続的なサポートが保証されているわけではない点には注意したい。