WordPress 6.2.1 Release mit Fixes für insges. 5 Sicherheitsrisiken

  • WordPress 6.2.1 wurde heute veröffentlicht. Diejenigen, die automatische Hintergrundaktualisierungen aktiviert haben, sollten in ihrer E-Mail einen Hinweis sehen, da die Aktualisierungen heute früher eingeführt wurden.

    Ein neuer Artikel auf WPTavern macht bekannt: (vgl. Link unten) WordPress 6.2.1 - dies ist eine Wartungs- und Sicherheitsversion, die wichtige Korrekturen für fünf Sicherheitslücken enthält,die vom Core-Contributor und Release-Co-Leiter Jb Audras beschrieben wurden: Die Sicherheitslücken im Detail:

    Blockiert die Themes, die Shortcodes in benutzergenerierten Daten analysieren;
    Ein CSRF-Problem beim Aktualisieren der Miniaturansichten von Anhängen;
    Ein Fehler, der XSS über die automatische Open-Embed-Erkennung ermöglicht;
    Umgehung der KSES-Bereinigung in Blockattributen für Benutzer mit geringen Berechtigungen;
    Ein Pfaddurchquerungsproblem über Übersetzungsdateien;

    Die Patches wurden auf WordPress 4.1 zurückportiert. Da diese Schwachstellen nun öffentlich sind, wird Benutzern empfohlen, sofort ein Update durchzuführen. WordPress 6.2.1 enthält außerdem 20 Kernfehlerkorrekturen und 10 Korrekturen für den Blockeditor, alle detailliert mit Ticketnummern im Release Candidate-Beitrag (vgl. Link unten)


    weitere Daten und Infos:

    der Artikel auf WP-Tavern: https://wptavern.com/wordpress-6-2-…vulnerabilities
    WP-News zum Thema: https://wordpress.org/news/2023/05/w…curity-release/
    release-candidate-post: https://make.wordpress.org/core/2023/05/0…-now-available/

    Interessen: Linux & SBC allaboutcircuits :: die neuen Knowledge-Base: AFFiNE: There can be more than Notion and Miro. auf affine.pro :: WordPress Ressourcen Entwicklung: auf make.wordpress.org/core/

    Einmal editiert, zuletzt von suedtiroler (17. Mai 2023 um 12:54)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Blockiert die Themes, die Shortcodes in benutzergenerierten Daten analysieren;


    Im Original heisst es:

    Zitat

    Block themes parsing shortcodes in user generated data


    Und das bedeutet, dass in Block Themes ggf. vorhandene Shortcode Blöcke einfach nicht mehr funktionieren.

    Das hat grosses Chaos ausgelöst, aktuelle Diskussion z.B. im WordPress Core Ticket #58333 (inkl. mit der heissen Nadel gestrickte Workarounds) oder hier im WordPress.org Support Forum.

  • Hast Du mehr Informationen zu diesem "seinen Grund"? Was genau ist das technische Problem? Leider gibt es dazu derzeit keinerlei Angaben so dass eine Einordnung der Wichtigkeit dieses "Sicherheitsfixes" sehr schwer ist.

    Und was wäre eine alternative Empfehlung für aktuell nicht mehr funktionierende WordPress 6.2.1 Websites mit Block Themes und Shortcodes? Offline gehen? Auf ein Classic Theme umstellen?

  • Der Grund ist weiterhin nicht öffentlich, wurde auch im gestrigen Slack-Dev-Chat nochmals erwähnt. Innerhalb des Security- und Editor-Teams wird derzeit das weitere Vorgehen besprochen, auch um eine möglicherweise Alternative Lösung für eine schnelle 6.2.2 zu finden.

    Und aus genau diesem Grund müssten Betroffene noch etwas Geduld haben. Es lohnt sich imho nicht irgendetwas zu überstürzen. Ich würde eher die weiteren Entscheidungen abwarten. Denjenigen die daran beteiligt sind ist die Dringlichkeit durchaus bewusst.

    Ich kenne btw. nicht ein einziges Projekt was betroffen ist und diejenigen die sich bis gestern im WordPress-Supportforum und Trac gemeldet hatten kann man auch an 2 Händen abzählen. Viele werden sich aber auch gar nicht melden oder gar nicht merken, dass sie betroffen sind ..

  • Im Ticket wurde der Grund für die Änderung inzwischen beschrieben. Der FSE hat bisher nach Zusammenstellung des gesamten Quellcodes der auszugebenden Seite die darin enthaltenen Shortcodes ausgeführt. Dadurch war es möglich, dass z.B. ein Kommentar zu einem Post einen Shortcode enthält der dann auch ausgeführt wurde. Das stellt das potentielle Sicherheitsrisiko dar. Bei Klassik-Themes passiert das nicht da dort Shortcodes nur bei Inhalten von dafür berechtigten Nutzern ausgeführt werden (z.B. vom post_content).

    Lösungen wurden im Ticket auch schon angesprochen, aber keine davon ist wirklich gut geeignet imho. Man muss ohnehin darauf warten was das Sicherheits- und Editor-Team dazu veröffentlichen - was wohl "demnächst" passieren soll.

  • Dadurch war es möglich, dass z.B. ein Kommentar zu einem Post einen Shortcode enthält der dann auch ausgeführt wurde. Das stellt das potentielle Sicherheitsrisiko dar.

    Die einen betrachten es als Sicherheitsrisiko und ich als fehlende Funktion. Bei einer sinnvollen und erwünschten Diskussion ist meiner Meinung nach die Einbindung von Multimedia - Inhalten wünschenswert und notwendig.

    Zitat

    Der Begriff Multimedia bezeichnet Inhalte und Werke, die aus mehreren, meist digitalen, Medien bestehen können: Text, Fotografie, Grafik, Animation, Audio und Video.


    https://de.wikipedia.org/wiki/Multimedia

    Aber die Möglichkeit ist jetzt in 6.2.2 genommen. Wir nennen es Zukunft...

    Mit offenen Augen träumen

  • Moinsen,

    @b33171133

    Zitat

    Inzwischen gibt es auch einen Follow Up Artikel bei WP Tavern, der die aktuelle Problematik gut zusammenfasst: https://wptavern.com/wordpress-6-2-…block-templates

    follow-up: hab ich auch gelesen - klaro panta rhei (altgriechisch πάντα ῥεῖ ‚alles fließt' -m.a.W. - die Entwicklung hört nie auf.

    Danke für die Ergänzungen...

    Interessen: Linux & SBC allaboutcircuits :: die neuen Knowledge-Base: AFFiNE: There can be more than Notion and Miro. auf affine.pro :: WordPress Ressourcen Entwicklung: auf make.wordpress.org/core/

  • wie du schreibst, "alles fließt", dabei geht einiges den Bach runter, aber was solls, alle weden zwangsbeglückt ;-)
    Dem WP-Team waren einfach zu viele Page-Builder-Nutzer ein Dorn im Auge - Weichen neu gestellt und schon beginnt die lustige Fahrt wie mit mit der WordPress-Geisterbahn, bei jeder Gelegenheit irgend ein Gespenst.

    nothing is as easy as it looks. --- Wenns gefällt - gibts dafür einen Button ;)
    Manchmal komme ich mir wie eine Suchmaschine vor ....:rolleyes:

  • ... zu viele Page-Builder-Nutzer ein Dorn im Auge -....

    Denen werde ich also für immer und ewig einer dieser Dorne im Auge sein. So sehr ich mich auch bemühe, meinen PageBuilder kann WPs Gutenberg nicht ersetzen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!