WordPress 7.1.1: уязвимость, которую нельзя игнорировать

WordPress 7.1.1: уязвимость, которую нельзя игнорировать

Сен 23, 2026 wordpress security xss vulnerability web hosting security cms security wordpress updates website maintenance

Раздел комментариев, который казался безопасным

Давайте будем откровенны — большинство из нас думает, что встроенная в WordPress «очистка» сама разберётся с вредоносным кодом. Это ведь вся суть функции wp_kses, верно? Она должна вырезать скрипты, iframe-инъекции и прочую гадость, которую злоумышленники пытаются подсунуть через формы комментариев.

Вот только WordPress 7.1.1 показал, насколько опасны такие допущения.

Обнаруженная уязвимость хранимого XSS в системе комментариев позволяла вредоносному коду проскальзывать мимо очистки wp_kses. Страшнее всего? Атака работала через анонимные комментарии — те самые, которые ваш сайт наверняка принимает по умолчанию. Никаких специальных прав не требовалось. Просто грамотно составленный payload и уязвимая версия движка.

Почему это особенно неприятно

Хранимый XSS отличается от отражённого XSS в одном критичном моменте: вредоносный скрипт остаётся в базе данных навсегда. Каждый посетитель, загружающий страницу с этим комментарием, автоматически подвергается атаке. Кража сессий, перехват учётных данных, распространение малвари, полная потеря репутации — и всё это срабатывает просто потому, что кто-то открыл страницу, которая казалась безобидной.

То, что payload «прошёл санитайзер» — вот что делает эту историю заслуживающей внимания. Это говорит о том, что атакующие нашли изящный способ обойти обработку HTML в комментариях WordPress. Речь не о криво настроенном плагине или ленивом разработчике. Это уязвимость на уровне ядра движка.

Одиннадцать исправлений и бэкпорт, который нельзя игнорировать

WordPress 7.1.1 — это не только исправление данного XSS. В этом релизе закрыты одиннадцать уязвимостей, и WordPress сделал бэкпорт патчей для версии 4.7. Если вы используете что-то более старое — вы в зоне риска.

Бэкпорт для 4.7 говорит о многом: WordPress воспринял угрозу достаточно серьёзно, чтобы патчить устаревшие версии. Это намекает на то, что уязвимость либо уже активно эксплуатировалась, либо площадь атаки настолько велика, что требует немедленной реакции на всех поддерживаемых ветках.

Что делать прямо сейчас

  1. Обновиться немедленно — Даже если у вас горят сроки. Подобные уязвимости быстро превращаются в оружие, как только детали становятся публичными.

  2. Проверить модерацию комментариев — Отсканируйте базу на предмет подозрительных комментариев, которые могли проскочить до патча. Удалите всё, что напоминает закодированный JavaScript или странные атрибуты href.

  3. Включить модерацию комментариев — Если отключили для удобства — верните обратно. Ручная проверка ловит payload'ы, которые санитайзеры могут пропустить.

  4. Рассмотреть CAPTCHA — Не панацея, но заметно сокращает поток спама и уменьшает поверхность атаки.

Общая картина

WordPress обеспечивает работу примерно 40% всего веба. Каждый патч безопасности затрагивает миллионы сайтов одновременно — и именно поэтому атакующие так любят целиться в WordPress. Масштаб платформы делает её лакомой мишенью.

Этот случай обнажает неудобную правду: функции очистки не безупречны. Это всего лишь регулярные выражения и логика парсинга, а у них бывают граничные случаи. Многоуровневая защита — это не модное слово, а необходимость. Санитайзы на клиенте, заголовки Content Security Policy, корректное экранирование при выводе — всё это создаёт слои, которые защитят вас, когда серверные проверки дадут сбой.

Не ждите, пока окажетесь в заголовках

Патчи безопасности — это не рекомендации. Когда WordPress выпускает обновление с исправлением XSS, время начинает работать против вас. Сканеры уязвимостей активизируются уже через несколько часов после публичного раскрытия информации.

Обновитесь прямо сейчас. Если боитесь за совместимость — сначала проверьте на стейджинге. Но сделайте это сегодня.

Ваш раздел комментариев — и все, кто его посещает — скажут вам спасибо.


Оставайтесь в безопасности. Защита вашего WordPress-сайта так же надёжна, как ваша готовность держать его в актуальном состоянии.

Read in other languages:

BG EL CS TR UZ FI SV PL RO PT NB HU NL FR ES IT DA ZH-HANS DE EN