CVE-2026-65640
Távoli kódfuttatás a WordPressben Author szintű felhasználók által feltöltött PostScript-fájl révén (CVE-2026-65640)
CVE-2026-65640: a WordPress 7.0.4 előtti verzióiban magas súlyosságú távoli kódfuttatási hiba található. Ha az Imagick és a Ghostscript engedélyezve van, egy Author szintű felhasználó rosszindulatú PostScript-fájlt tölthet fel. Frissítsen a WordPress 7.0.4-es verziójára, vagy telepítse a használt ághoz kiadott visszaportolt javítást.
Mi történt
A WordPress biztonsági közleménye távoli kódfuttatási sebezhetőséget ír le, amely rosszindulatú PostScript-fájl feltöltésén keresztül érhető el. A támadónak legalább Author szintű hitelesítéssel kell rendelkeznie; ez a szerepkör rendelkezik az upload_files képességgel, a kiszolgálónak pedig az Imagicket és a Ghostscriptet kell használnia a képek feldolgozásához. A feltöltésen kívül nincs szükség további felhasználói beavatkozásra.
A CVSS 3.0 szerinti pontszám 8,8, ami magas súlyosságot jelent: a támadási vektor hálózati, a szükséges jogosultsági szint alacsony, felhasználói beavatkozás nem szükséges, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig magas. A hiba a korlátozás nélküli fájlfeltöltés (CWE-434) kategóriájába tartozik. A WordPress nem közölte, hogy a sebezhetőséget a gyakorlatban aktívan kihasználnák, és ehhez a CVE-hez nem tartozik KEV-bejegyzés.
Kit érint
A WordPress minden 7.0.4 előtti verziója érintett. A probléma azokat a webhelyeket érinti, ahol az Author vagy magasabb jogosultsági szintű felhasználók fájlokat tölthetnek fel, és a kiszolgálón az Imagick és a Ghostscript aktív; azok a telepítések, amelyeknél a két előfeltétel valamelyike hiányzik, ezen a támadási úton nem érintettek. A WordPress nyilvánosan elérhető tartalomkezelő rendszer, amely gyakran sok tartalmi szerepkört és médiafeltöltést kezel.
A WordPress a 4.7-es verzióig visszamenőleg minden karbantartási ágba visszaportolta a javítást. A konkrét javított kiadásokat az alábbiakban soroljuk fel.
Mit kell most tenni
- Ellenőrizze a WordPress verzióját, valamint azt, hogy az Imagick és a Ghostscript használatban van-e.
- Frissítsen a WordPress 7.0.4-es verziójára, vagy ha régebbi ágat használ, telepítse az ahhoz az ághoz kiadott visszaportolt javítást: 4.7.35, 4.8.30, 4.9.31, 5.0.27, 5.1.24, 5.2.26, 5.3.23, 5.4.21, 5.5.20, 5.6.19, 5.7.17, 5.8.15, 5.9.16, 6.0.14, 6.1.12, 6.2.11, 6.3.10, 6.4.10, 6.5.10, 6.6.7, 6.7.7, 6.8.8, 6.9.7, 7.0.4.
- A WordPress nem tett közzé kerülő megoldást. Amíg a frissítést nem telepíti, vizsgálja felül, hogy mely felhasználók rendelkeznek az upload_files képességgel, és hogy továbbra is szükségük van-e rá.
Hogyan észlelhető
A biztonsági közlemény nem közöl kompromittálódásra utaló jeleket. Az érintettség megállapításához ellenőrizze, hogy az Imagick és a Ghostscript aktív-e a kiszolgálón, és vizsgálja át azokat a fiókokat, amelyek Author vagy magasabb szinten rendelkeznek az upload_files képességgel.
A javításon túl
Az Author szintű hozzáférést könnyebb megszerezni, mint a rendszergazdai hozzáférést, ezért ez nem csupán javítási, hanem észlelési és megerősítési probléma is. A Menedzselt kiberbiztonsági felügyelet (MDR) a megfelelő réteg az ilyen feltöltést követő kódfuttatás és jogosulatlan fiókhasználat észlelésére. Ha egy incidens előtt ellenőrizni szeretné a feltöltések kezelését és a szerepkörök szétválasztását, a Bevezetési és felmérési szolgáltatások segítségével tesztelheti és megerősítheti a WordPress-telepítést.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| WordPress | – < 7.0.4 | 7.0.4 .8.30, 4.9.31, 5.0.27, 5.1.24, 5.2.26, 5.3.23, 5.4.21, 5.5.20, 5.6.19, 5.7.17, 5.8.15, 5.9.16, 6.0.14, 6.1.12, 6.2.11, 6.3.10, 6.4.10, 6.5.10, 6.6.7, 6.7.7, 6.8.8, 6.9.7, 7.0.4 |