وردپرس 7.1.1 با 11 اصلاح امنیتی منتشر شد

وردپرس 7.1.1 با 11 اصلاح امنیتی منتشر شد

وردپرس نسخه 7.1.1 را در تاریخ 17 سپتامبر 2026 (26 شهریور 1405) منتشر کرد. این نسخه یک بروزرسانی هم‌زمان امنیتی و نگهداری است و طبق اعلام رسمی WordPress.org شامل 17 رفع باگ در هسته وردپرس، 19 رفع باگ در ویرایشگر بلوکی و 11 اصلاح امنیتی می‌شود.

به‌دلیل امنیتی بودن این انتشار، تیم وردپرس توصیه کرده مدیران سایت‌ها بروزرسانی را در اسرع وقت نصب کنند. اگر بروزرسانی خودکار پس‌زمینه روی سایت فعال باشد، فرآیند نصب نسخه جدید می‌تواند به‌صورت خودکار آغاز شود؛ در غیر این صورت می‌توان از مسیر پیشخوان ← بروزرسانی‌ها نسخه جدید را نصب کرد.

وردپرس 7.1.1 چه چیزهایی را اصلاح می‌کند؟

نسخه 7.1.1 فقط یک بروزرسانی امنیتی نیست و مجموعه‌ای از ایرادهای هسته و ویرایشگر بلوکی را هم برطرف می‌کند. براساس خبر رسمی، ترکیب اصلاحات این نسخه به شکل زیر است:

  • 17 رفع باگ در هسته وردپرس
  • 19 رفع باگ در ویرایشگر بلوکی
  • 11 اصلاح امنیتی

این نسخه در چرخه انتشار کوتاه‌مدت قرار دارد و نسخه اصلی بعدی، WordPress 7.2، برای ماه دسامبر برنامه‌ریزی شده است.

11 مشکل امنیتی اصلاح‌شده در WordPress 7.1.1

تیم امنیت وردپرس در اطلاعیه رسمی، 11 مورد امنیتی برطرف‌شده در این نسخه را اعلام کرده است. این موارد بخش‌های مختلفی از هسته، قالب‌ها، REST API، XML-RPC، دیدگاه‌ها و مدیریت افزونه و قالب را درگیر می‌کردند.

  1. Stored XSS در تابع wpautop(): در شرایطی که دیدگاه تأیید می‌شد، یک بازدیدکننده بدون ورود می‌توانست محتوای اسکریپتی تزریق کند. این مورد توسط Rafie Muhammad از Awesome Motive گزارش شد.
  2. مشکل در HTML API: متد set_modifiable_text() در شرایط خاص می‌توانست با توالی‌های بسته‌شدن ناگهانی از محدوده یک کامنت HTML خارج شود. Jeremy Felt از تیم امنیت وردپرس این مورد را گزارش کرد.
  3. Stored XSS در برخی قالب‌های دارای هدر سفارشی: بعضی قالب‌هایی که از Custom Header پشتیبانی می‌کنند در معرض یک مشکل Stored XSS قرار داشتند. این مورد نیز توسط Jeremy Felt گزارش شد.
  4. نصب و پیش‌نمایش خودکار قالب با URL دستکاری‌شده: یک URL خاص می‌توانست باعث نصب و پیش‌نمایش یک قالب غیرفعال از WordPress.org شود. این مشکل توسط Paulos Yibelo و pwn.ai گزارش شد.
  5. فعال‌سازی شبکه‌ای افزونه Network-only: یک مدیر سایت در وردپرس چندسایته می‌توانست افزونه نصب‌شده‌ای را که فقط برای شبکه در نظر گرفته شده بود، به‌صورت Network Activate فعال کند. این مورد توسط Jesse McNeil گزارش شد.
  6. Path Traversal در WP REST Templates Controller: یک کاربر احراز هویت‌شده می‌توانست از مسیرهای دستکاری‌شده در کنترلر قالب‌های REST استفاده کند. این مورد توسط Anthropic گزارش شد.
  7. عبور از بررسی edit_css از طریق XML-RPC: امکان انتشار نوشته‌هایی از نوع customize_changeset بدون عبور از بررسی مورد انتظار برای مجوز edit_css وجود داشت. Ben Bidner از تیم امنیت وردپرس این مشکل را گزارش کرد.
  8. بازنویسی دلخواه نوشته توسط کاربران Contributor و بالاتر: یک آسیب‌پذیری به کاربران دارای سطح دسترسی مشارکت‌کننده یا بالاتر اجازه می‌داد در شرایط خاص نوشته‌ای دیگر را بازنویسی کنند. این مورد توسط Anthropic گزارش شد.
  9. افشای عنوان نوشته خصوصی والد: نبود بررسی read_post در attachment_submitbox_metadata() می‌توانست عنوان یک نوشته خصوصی والد را افشا کند. این مورد توسط HDWSec گزارش شد.
  10. افشای Slug نوشته پیش‌نویس یا در انتظار بررسی: نبود بررسی مجوز مناسب می‌توانست باعث شود کاربران Contributor و بالاتر Slug بعضی نوشته‌های Draft یا Pending را مشاهده کنند. این مشکل توسط hermanhms گزارش شد.
  11. تغییر والد دیدگاه‌ها توسط کاربران واردشده: هر کاربر احراز هویت‌شده می‌توانست والد بعضی دیدگاه‌ها، از جمله Notes، را تغییر دهد. این مورد توسط viridis گزارش شد.
نکته: انتشار فهرست این آسیب‌پذیری‌ها به این معنا نیست که همه سایت‌ها به یک اندازه در معرض سوءاستفاده قرار داشته‌اند. شرایط بهره‌برداری هر مورد متفاوت است، اما به‌دلیل ماهیت امنیتی نسخه 7.1.1، بروزرسانی سریع همچنان توصیه رسمی وردپرس است.

آیا نسخه‌های قدیمی وردپرس هم اصلاح امنیتی دریافت می‌کنند؟

وردپرس اعلام کرده اصلاحات امنیتی این نسخه، در صورت نیاز، برای شاخه‌هایی که هنوز واجد دریافت بروزرسانی امنیتی هستند نیز Backport می‌شوند. در حال حاضر این محدوده تا شاخه 4.7 ادامه دارد.

Gutenberg 23.9 منتشر شد؛ ویرایش بلوک‌ها ساده‌تر می‌شود

در عین حال خود WordPress.org یادآوری کرده که فقط جدیدترین نسخه وردپرس به‌طور فعال پشتیبانی می‌شود. نسخه‌های 4.6 و قدیمی‌تر دیگر بروزرسانی امنیتی دریافت نمی‌کنند. بنابراین اگر سایتی روی نسخه بسیار قدیمی وردپرس اجرا می‌شود، صرفاً دریافت یک Patch امنیتی برای شاخه قدیمی نباید جایگزین برنامه بروزرسانی به نسخه جدیدتر شود.

چطور وردپرس 7.1.1 را نصب کنیم؟

برای بروزرسانی کافی است وارد پیشخوان وردپرس شوید و از مسیر پیشخوان ← بروزرسانی‌ها روی گزینه بروزرسانی وردپرس کلیک کنید. نسخه 7.1.1 همچنین از بخش دانلود رسمی WordPress.org در دسترس است.

اگر سایت مهم یا پرترافیکی دارید، قبل از بروزرسانی یک نسخه پشتیبان سالم تهیه کنید و در صورت امکان ابتدا سازگاری افزونه‌ها و قالب‌های اصلی سایت را در محیط آزمایشی بررسی کنید. با این حال به‌دلیل امنیتی بودن این انتشار، بهتر است این بررسی باعث تأخیر طولانی در نصب نسخه جدید نشود.

وردپرس 7.1.1 یک بروزرسانی مهم برای مدیران سایت‌هاست

WordPress 7.1.1 کمتر از یک ماه بعد از انتشار WordPress 7.1 عرضه شده و علاوه بر اصلاح باگ‌های هسته و ویرایشگر بلوکی، 11 مشکل امنیتی را برطرف می‌کند. گستردگی این اصلاحات از XSS و Path Traversal گرفته تا مشکلات مجوز دسترسی، REST API، XML-RPC و مدیریت دیدگاه‌ها باعث شده تیم وردپرس نصب فوری آن را توصیه کند.

اگر سایت شما روی WordPress 7.1 یا یکی از شاخه‌های پشتیبانی‌شده اجرا می‌شود، بهتر است وضعیت بروزرسانی را همین حالا بررسی کنید و پس از تهیه نسخه پشتیبان، نسخه امن‌تر را نصب کنید.

منبع: WordPress.org

آیا این مقاله برای شما مفید بود؟
تقریبا
خیر

دیدگاهتان را بنویسید

ارسال دیدگاه به معنی این است که شما ابتدا قوانین ارسال دیدگاه را مطالعه کرده‌اید و با آن موافق هستید.