Ugrás a tartalomra

Heti összefoglaló

Nyílt forráskódú üzleti platformok, 2026. 34. hét: 11 javítás a Joomla és a WordPress feltöltési és hozzáférési hibáira

Magas 8.9 Gyártó: Nyílt forráskódú üzleti platformok 11 érintett CVE Közzétéve

A nyílt forráskódú üzleti platformok 2026. 34. heti összefoglalója (augusztus 17–23.) 11 CVE-t fed le: 10 a Joomla! CMS-t, egy a WordPress-t érinti. Egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV listáján. A négy magas súlyosságú hiba közé tartozik a Joomla SHTML-feltöltése, a WordPress PostScript RCE-je, továbbá egy ACL- és egy MFA-megkerülés. Frissítse a Joomlát 5.4.8 vagy 6.1.3 verzióra; frissítse a WordPress-t.

A kiadás röviden

A Joomla! CMS 2026. augusztus 18-án tíz biztonsági közleményt adott ki, a WordPress pedig 2026. augusztus 17-én egyet. A héten 11 CVE szerepel a hatókörben: négy magas, hét közepes súlyosságú. Tíz a Joomla! CMS-t, egy a WordPress-t érinti. A CVE-k egyike sem szerepel a CISA KEV listáján, és egyikről sem jelentettek aktív kihasználást. A fő témák a fájlfeltöltési korlátozások, a webszolgáltatás-végpontok hozzáférés-ellenőrzése és a hitelesítés megkerülése. Mindkét gyártó kiadta a javításokat: a Joomla! CMS az 5.4.8 és a 6.1.3, a WordPress pedig a 7.0.4 verziót tette közzé; a WordPress javítását a 4.7-től kezdődő korábbi ágakra is visszaportolták.

A legfontosabbak

WordPress: a CVE-2026-65640 távoli kódfuttatást tesz lehetővé rosszindulatú PostScript-fájl révén, amelyet Szerző vagy magasabb jogosultsági szintű felhasználó tölt fel. A hiba feltételezi az Imagick és a Ghostscript meglétét a kiszolgálón, és a 7.0.4 előtti összes verziót érinti. A javítás a WordPress 7.0.4-ben található, és a 4.7-től kezdődő ágakra is visszaportolták; a közlemény GHSA-8vr3-7mxf-gx8w azonosító alatt követhető, és ezen a webhelyen külön riasztás szól róla.

Joomla! CMS: a CVE-2026-73373 a legmagasabb pontszámú hiba (8,9). Az alapértelmezett veszélyesfájl-lista nem tartalmazta az SHTML-t, ezért egy korlátozás nélküli SHTML-feltöltés kódvégrehajtáshoz vezethetett azokon a kiszolgálókon, amelyek ezeket a fájlokat végrehajtják. A hiba a Joomla! CMS 1.0.0-5.4.6 és 6.0.0-6.1.2 verzióit, valamint a Joomla! Framework Filesystem csomag 1.0.0-3.3.0 és 4.0.0-4.2.0 verzióit érinti. A CVE-2026-71574 (8,5) jogosulatlan módosítási műveleteket tesz lehetővé a webszolgáltatás-végpontokon. A CVE-2026-73337 (8,2) a kétfaktoros hitelesítés megkerülését teszi lehetővé a hiányos állapotellenőrzések révén. A CVE-2026-71573 (6,9) a CORS-eredetek helytelen ellenőrzését fedi le, a CVE-2026-72532 (5,1) pedig kategóriák létrehozását teszi lehetővé a webszolgáltatás-végpontokon keresztül. A fennmaradó Joomla-hibák – CVE-2026-73371, CVE-2026-73372, CVE-2026-73336, CVE-2026-72531 és CVE-2026-71572 – közepes súlyosságú hozzáférés-ellenőrzési, XSS- és válaszfejléc-injektálási problémák. A Joomla javításai az 5.4.8 és a 6.1.3 verzióban érhetők el.

Javítási sorrend

  1. Először a WordPress-t javítsa. Frissítsen a 7.0.4 verzióra vagy az adott sorozatnak megfelelő visszaportolt ágra, hogy lezárja a CVE-2026-65640 hibát. Az Imagick és a Ghostscript szükségessége csökkenti a kitettséget, de ha ezek az előfeltételek jelen vannak, az eredmény távoli kódfuttatás.
  2. Javítsa a Joomla! CMS feltöltési útvonalait. Telepítse az 5.4.8 vagy a 6.1.3 verziót a CVE-2026-73373, az SHTML-feltöltési hiba lezárásához; a sürgősség megítélésekor ellenőrizze, hogy a webkiszolgáló végrehajtaná-e az SHTML-fájlokat.
  3. Zárja le a Joomla hitelesítési és hozzáférés-ellenőrzési hiányosságait. Ugyanez a Joomla-frissítés lezárja a CVE-2026-73337 (MFA-megkerülés), a CVE-2026-71574 (a webszolgáltatás-végpontok módosítását lehetővé tevő hiba), a CVE-2026-71573 (CORS-eredetérvényesítés) és a közepes súlyosságú ACL-/XSS-/válaszfejléc-injektálási tételeket.
  4. A javítás után ellenőrizze, hogy az internetről elérhető webszolgáltatás-végpontok és fájlfeltöltési végpontok korlátozva vannak. Erre a kiadásra nem vonatkoznak CISA KEV-határidők.

A javításon túl

A fájlfeltöltési és hozzáférés-ellenőrzési problémák kapcsán a legfontosabb feladat annak felmérése, hogy mely feltöltési és webszolgáltatási útvonalak érhetők el ténylegesen az Ön hálózatából. A Bevezetési és felmérési szolgáltatások keretében végzett penetrációs teszt és megerősítési felülvizsgálat ezt tisztázhatja, a Virtuális CISO szolgáltatás pedig segíthet abban, hogy az ebből következő javítási és kitettségi döntések hónapról hónapra ismétlődő ütemben szülessenek.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-73373Joomla! CMSMagas 8.9Riasztás →
CVE-2026-65640WordPressMagas 8.8Riasztás →
CVE-2026-71574Joomla! CMSMagas 8.5Riasztás →
CVE-2026-73337Joomla! CMSMagas 8.2Riasztás →
CVE-2026-71573Joomla! CMSKözepes 6.9Riasztás →
CVE-2026-72532Joomla! CMSKözepes 5.1Riasztás →
CVE-2026-73371Joomla! CMSKözepes 5.1Riasztás →
CVE-2026-73372Joomla! CMSKözepes 5.1Riasztás →
CVE-2026-73336Joomla! CMSKözepes 5.1Riasztás →
CVE-2026-72531Joomla! CMSKözepes 5.1Riasztás →
CVE-2026-71572Joomla! CMSKözepes 4.8

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.