Wordpress hat die Version 7.0.3 veröffentlicht und schliesst damit zwölf Sicherheitslücken. Wie das Entwicklerteam
mitteilt, sollten Betreiber ihre Websites umgehend aktualisieren. Das Update lässt sich über das Dashboard oder als Download von
Wordpress.org anstossen. Websites mit automatischen Hintergrundaktualisierungen sollen die neue Version in Kürze erhalten.
Besondere Aufmerksamkeit verdient eine als hoch eingestufte XSS-Lücke auf dem Anmeldebildschirm. Über eine präparierte externe Website liess sich die Schwachstelle für einen Angriff ausnutzen. Unter bestimmten Bedingungen war dadurch auch die Ausführung von PHP-Code möglich. Laut der zugehörigen Sicherheitswarnung setzte ein erfolgreicher Angriff jedoch Social Engineering und eine aktive Interaktion des Opfers voraus. Die Lücke wird als
CVE-2026-64638 geführt und erhielt einen CVSS-Wert von 8,9 von 10 Punkten.
Daneben behebt Wordpress weitere XSS-Lücken, die von angemeldeten Nutzern mit entsprechenden Rechten ausgenutzt werden konnten. Die Lücken ermöglichten unter anderem die unerlaubte Erstellung einer neuen Website in Multisite-Installationen, die Offenlegung von Kommentaren geschützter Beiträge, die Umgehung der E-Mail-Bestätigung und Serveranfragen an lokale Netzwerkadressen.
Die Sicherheitskorrekturen sollen auch für ältere Wordpress-Versionen bis zurück zu Version 4.7 bereitgestellt werden. Die Fehlerbehebungen sind zudem bereits im zweiten Release Candidate von Wordpress 7.1 enthalten.
(dow)