Dieses Sicherheits- und Wartungsupdate enthält 17 Fehlerbehebungen im Core, 19 Fehlerbehebungen für den Block-Editor und 11 Sicherheitskorrekturen.
Da es sich um ein Sicherheitsupdate handelt, wird empfohlen, deine Websites umgehend zu aktualisieren.
Du kannst WordPress 7.1.1 von WordPress.org herunterladen oder in deinem WordPress-Dashboard auf „Aktualisierungen“ und anschließend „Auf Version 7.1.1–de_DE aktualisieren“ klicken. Wenn du Websites hast, die automatische Hintergrund-Updates unterstützen, wird der Aktualisierungsvorgang automatisch gestartet.
WordPress 7.1.1 ist eine Kurzzyklus-Version. Die nächste Hauptversion wird Version 7.2 sein und ist derzeit für Dezember geplant.
Weitere Informationen findest du auf der WordPress 7.1.1 HelpHub-Seite.
In dieser Version enthaltene Sicherheitsupdates
Das Sicherheitsteam bedankt sich bei den folgenden Personen dafür, dass sie Sicherheitslücken verantwortungsvoll gemeldet haben, sodass diese in dieser Version behoben werden konnten:
- Eine „Stored Cross-Site Scripting“-Schwachstelle in
wpautop()ermöglicht es einem nicht authentifizierten Besucher, Skriptcode einzuschleusen (vorbehaltlich der Freigabe des Kommentars), gemeldet von Rafie Muhammad (Awesome Motive, Inc.). - HTML-API:
set_modifiable_text()ermöglicht das Ausbrechen aus einem Kommentar durch Sequenzen mit vorzeitigem Abschluss, gemeldet von Jeremy Felt vom WordPress-Sicherheitsteam. - Ein gespeichertes XSS-Loch in einigen Themes, die benutzerdefinierte Header unterstützen, gemeldet von Jeremy Felt vom WordPress-Sicherheitsteam.
- Durch speziell gestaltete URLs kann ein inaktives Theme von WordPress.org automatisch installiert und in der Vorschau angezeigt werden, gemeldet von Paulos Yibelo und pwn.ai.
- Der Site-Administrator kann ein installiertes, ausschließlich für Netzwerke bestimmtes Plugin über das Netzwerk aktivieren, gemeldet von Jesse McNeil.
- Authentifizierter Pfadtraversal im WP-REST-Templates-Controller, gemeldet von Anthropic.
- XML-RPC kann genutzt werden, um „
customize_changeset“-Beiträge zu veröffentlichen, die die Prüfungen für „edit_css“ umgehen, gemeldet von Ben Bidner vom WordPress-Sicherheitsteam. - „Contributor+“: Beliebiges Überschreiben von Beiträgen, gemeldet von Anthropic.
- Eine fehlende „
read_post“-Prüfung in „attachment_submitbox_metadata()“ führt zur Offenlegung des Titels eines privaten übergeordneten Beitrags, gemeldet von HDWSec. - Fehlende Autorisierung führt zur Offenlegung von Slugs für Entwürfe/ausstehende Beiträge durch „Contributor+“, gemeldet von hermanhms.
- Kommentare, einschließlich Notizen, können von jedem authentifizierten Benutzer einem anderen Beitrag zugeordnet werden, gemeldet von viridis.
Vielen Dank an diese WordPress-Mitwirkenden
Diese Veröffentlichung wurde von Adam Silverstein, Adrian Duffell, Andrei Draganescu und Aaron Jorbin geleitet.
WordPress 7.1.1 wäre ohne die Beiträge der folgenden Personen nicht möglich gewesen. Ihre asynchrone Zusammenarbeit bei der Einbindung von Wartungs- und Sicherheitskorrekturen in eine stabile Version ist ein Beweis für die Stärke und Leistungsfähigkeit der WordPress-Community.
Aaron Jorbin, abrahamfariaz, Adam Silverstein, Adi Moldovan, Adrian Duffell, Aki Hamano, Alex Concha, Andrea Fercia, andreasca, Andrei Draganescu, Andrew Duthie, Andrew Serong, André Maneiro, annezazu, Anthony White, Arkaprabha Chowdhury, Ashar Fuadi, Azragh, Barry, buffer1024, Chunhui Ouyang, Courtney Robertson, Dagan, Daniel Richards, Daniel Rodriguez, Darshit Rajyaguru, David Biňovec, Deepak Kumar, Dennis Snell, DevSaiful, Dhruvang21, Dominik Schilling, Ehtisham Siddiqui, Ella Van Durpe, Erick Wambua, FahimMurshed, Fernando Tellado, fiocavallari, George Mamadashvili, George Vasiliades, gregbenz, Harish Tewari, Hit Bhalodia, Isabel Brison, Jake Spurlock, Jamie Dąbrowiecki, Jb Audras, Jeffrey Paul, Jeremy Felt, Jiwoon Kim, Joe Dolson, Joe Hoyle, Joe McGill, Joen Asmussen, Johannes Jülg, John Blackbourn, Jon Surrell, Jonathan Desrosiers, Josh, Kamran Abdul Aziz, Khokan Sardar, Kira Schroder, kleisauke, Kushagra Goyal, l1onofjudah, Lance Willett, luksusspokoju, Manzoor Wani, Marco Ciampini, marcs0h, Marin Atanasov, Michael, Mohammad Jangda, mrkenobi, Mukesh Panchal, Nawazkhan Pathan, Nik Tsekouras, Parth Jogi, Pascal Birchler, Paul Biron, Paul Kevan, Peter Wilson, Rafie Muhammad, ramonopoly, Rashed Hossain, Ressl, Riad Benguella, Rudy Faile, Sainath Poojary, Scott Kingsley Clark, Sergey Biryukov, Shail Mehta, Shameem – a11n, siliconforks, Slava Abakumov, Stephen Bernhardt, Sukhendu Sekhar Guria, Ugyen Dorji, Utsav Ladani, vortfu, Weston Ruter, w3bdsgn, wolf45 sowie Vertreter von Automattic, Bluehost, GoDaddy, Pantheon und WP Engine.
Backports
Aus Kulanz werden die Sicherheitskorrekturen, wo erforderlich, auf alle Zweige zurückportiert, die für Sicherheitskorrekturen in Frage kommen (derzeit bis einschließlich 4.7). Zur Erinnerung: Nur die aktuellste Version von WordPress wird aktiv unterstützt. Die Rückportierungen sind im Gange und werden veröffentlicht, sobald sie fertig sind.
So kannst du mitwirken
Um sich an der WordPress-Kernentwicklung zu beteiligen, besuche Trac, wähle ein Ticket aus und beteilige dich an der Diskussion im Kanal #core. Benötigst du Hilfe? Wirf einen Blick in das Handbuch für Core-Mitwirkende.
Vielen Dank an Ehtisham Siddiqui, Lance Willett, Weston Ruter und Adam Silverstein für das Korrekturlesen.