Bright Plugins vykupuje pluginy pro WordPress a WooCommerce. Spojme se
Bezpečnost a aktualizace

Bezpečnostní aktualizace WordPress 6.0.3 — 16 zranitelností, které je nutné opravit

WordPress 6.0.3 Security Update – 16 Vulnerabilities That Must Be Fixed

Bezpečnostní aktualizace WordPress 6.0.3 obsahuje záplaty na řadu zranitelností. Většina z nich má nízkou závažnost nebo k zneužití vyžaduje účet s vysokým oprávněním, případně další chybný kód.

Přinášíme jejich přehled, abyste o nich věděli a mohli včas zasáhnout dřív, než někdo web napadne.

1. Uložené cross-site scripting přes RSS widget či blok (vyžaduje přihlášení, role Přispěvatel a vyšší)
Dotčené verze: WordPress Core < 6.0.3 a Gutenberg < 14.3.1
Nahlásil: neuvedeno
Identifikátor CVE: čeká se na přidělení
Skóre CVSS: 6.4 (střední)
Vektor CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Plně opraveno ve verzi: 6.0.3
Changeset: https://core.trac.wordpress.org/changeset/54543

Útočník s oprávněním přispěvatele mohl na webu, který ovládá, vytvořit stránku vracející chybový kód a v hlavičce odpovědi Content-Type podstrčit škodlivý skript.

2. Uložené cross-site scripting přes blok vyhledávání (vyžaduje přihlášení)
Dotčené verze: WordPress Core < 6.0.3 a Gutenberg < 14.3.1
Nahlásil: Alex Concha
Identifikátor CVE: čeká se na přidělení
Skóre CVSS: 6.4 (střední)
Vektor CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Plně opraveno ve verzi: 6.0.3
Changeset: https://core.trac.wordpress.org/changeset/54543

Uživatelé s právem upravovat příspěvky mohli přes atributy barvy textu a barvy pozadí v bloku vyhledávání vložit škodlivý JavaScript.

Popis: Uložené cross-site scripting přes blok náhledového obrázku (vyžaduje přihlášení)
Dotčené verze: WordPress Core < 6.0.3 a Gutenberg < 14.3.1
Nahlásil: neuvedeno
Identifikátor CVE: čeká se na přidělení
Skóre CVSS: 6.4 (střední)
Vektor CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Plně opraveno ve verzi: 6.0.3
Changeset: https://core.trac.wordpress.org/changeset/54543

Subscribe to our newsletter

WooCommerce tips, plugin updates, and release notes. No spam.