Bright Plugins 正在收购 WordPress 和 WooCommerce 插件。 联系我们
安全与更新

WordPress 6.0.3 安全更新 — 必须修复的 16 个漏洞

WordPress 6.0.3 Security Update – 16 Vulnerabilities That Must Be Fixed

WordPress 6.0.3 安全更新修补了多个漏洞,其中大部分严重程度较低,或者需要高权限账号、配合其他有缺陷的代码才能被利用。

我们把这些漏洞整理出来,方便你了解情况并及时处理,避免网站被入侵。

1. 通过 RSS 小工具/区块进行的已认证(投稿者及以上)存储型跨站脚本攻击
受影响版本:WordPress Core < 6.0.3 与 Gutenberg < 14.3.1
报告者:暂无
CVE 编号:待分配
CVSS 评分:6.4(中等)
CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
完全修复版本:6.0.3
变更记录:https://core.trac.wordpress.org/changeset/54543

拥有投稿者权限的攻击者可以在自己控制的站点上创建一个页面,让它返回错误码,并在 Content-Type 响应头中夹带恶意脚本。

2. 通过搜索区块进行的已认证存储型跨站脚本攻击
受影响版本:WordPress Core < 6.0.3 与 Gutenberg < 14.3.1
报告者:Alex Concha
CVE 编号:待分配
CVSS 评分:6.4(中等)
CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
完全修复版本:6.0.3
变更记录:https://core.trac.wordpress.org/changeset/54543

能够编辑文章的用户,可以通过搜索区块的文字颜色和背景颜色属性注入恶意 JavaScript。

说明:通过特色图片区块进行的已认证存储型跨站脚本攻击
受影响版本:WordPress Core < 6.0.3 与 Gutenberg < 14.3.1
报告者:暂无
CVE 编号:待分配
CVSS 评分:6.4(中等)
CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
完全修复版本:6.0.3
变更记录:https://core.trac.wordpress.org/changeset/54543

Subscribe to our newsletter

WooCommerce tips, plugin updates, and release notes. No spam.