WordPress heeft een beveiligingsprobleem opgelost in de afhandeling van paginasjablonen. Een aanvaller zonder account kon door middel van path traversal invloed uitoefenen op de bestandskeuze van get_page_template(). Daardoor kon een leesbaar lokaal PHP-bestand worden ingeladen dat zich buiten de gebruikelijke locatie bevond.
De kwetsbaarheid kan onder bepaalde voorwaarden leiden tot het uitvoeren van code op de server. In de beveiligingswaarschuwing wordt niet gesteld dat iedere WordPress-installatie hierdoor automatisch kwetsbaar is voor externe code-uitvoering. Wel is geen authenticatie nodig om de kwetsbare functionaliteit aan te spreken.
Veel versies getroffen
Het probleem zit in een groot aantal WordPress-versies. De kwetsbare reeksen lopen van 4.7.0 tot en met 4.7.36, en van 4.8.0 tot en met 7.1.1. Daarmee zijn zowel oudere langetermijnversies als recente releases getroffen.
WordPress heeft voor alle genoemde reeksen een bijgewerkte versie beschikbaar gesteld. De reparaties zijn opgenomen in versie 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6 en 7.1.2.
Beheerders van WordPress-sites doen er daarom goed aan hun installatie bij te werken naar de passende onderhoudsversie. De kwetsbaarheid is aangemerkt als kritiek. De waarschuwing vermeldt geen informatie over misbruik van het probleem in de praktijk.



