WordPress пусна версия 7.0.4, която е насочена към сигурността и отстранява уязвимост за отдалечено изпълнение на код (RCE), засягаща сайтове, които обработват изображения с разширението Imagick и Ghostscript.
Екипът по сигурността на WordPress спешно съветва собствениците на сайтове да обновят платформите си незабавно чрез екрана за актуализации в административния панел или като изтеглят версията директно от WordPress.org. Сайтовете с активирано автоматично фоново обновяване би трябвало вече да са получили корекцията за сигурност.
Слабостта, проследявана като CVE-2026-65640 и детайлно описана в GHSA-8vr3-7mxf-gx8w, е била отговорно докладвана от изследователи от pwn.ai. Тя позволява на автентифициран потребител с роля „Автор“ (Author) да постигне отдалечено изпълнение на код чрез качване на специално изработен файл.
Проблемът произтича от зависимостта на WordPress от ImageMagick за преоразмеряване и обработка на изображения в медийната библиотека. ImageMagick не се ограничава само до JPEG и PNG файлове; той също така отваря PostScript, EPS и PDF документи. За рендирането на тези формати той прехвърля задачата на Ghostscript – инструмент с дълга история на уязвимости, при които може да бъде манипулиран да изпълнява непредвидени команди.
Специалистите по сигурност ще разпознаят в това същата фамилия от грешки, която стои зад известните уязвимости „ImageTragick“ от минали години. Основният проблем е несъответствие в начина на идентифициране на файловете. ImageMagick определя типа на файла, като чете реалното му съдържание, докато методът WP_Image_Editor_Imagick::load() на WordPress се е доверявал предимно на разширението на файла.
Това означава, че файл с безобидно име като holiday.png може в действителност да съдържа PostScript код, да премине проверките за качване и все пак да бъде предаден на Imagick, който разпознава вградения PostScript и извиква Ghostscript за неговото изпълнение.
Обикновено функцията wp_check_filetype_and_ext() на WordPress улавя този тип несъответствие при стандартни качвания, но не всеки път за качване преминава през тази проверка. Методът wp.uploadFile на XML-RPC и процедурата за извличане на обложки за качени MP3 файлове записват байтове директно чрез wp_upload_bits(). Това напълно заобикаля инспекцията на съдържанието, давайки на атакуващите алтернативен начин за внедряване на зловреден код.
Корекцията, внедрена в коммит 7daaa50, пренаписва функцията load(), така че тя да инспектира действителното съдържание на файла, преди изобщо да конструира Imagick обект. Сега тя сканира първата част от всеки качен файл и блокира всичко, което съдържа PostScript или EPS сигнатури, фалшиви PDF файлове, които имат само разширението, но нямат истинския %PDF- хедър, както и компресирани файлове като gzip или bzip2, които ImageMagick иначе би разопаковал незабелязано.
Корекцията за сигурност също така блокира по-хитър трик, при който атакуващите можеха да добавят спецификатор на формат като префикс към името на файла (например EPS:innocent.png), за да форсират ImageMagick към опасния декодер. Новият код премахва и валидира тези префикси, като внимателно избягва фалшиви положителни резултати за букви на устройства в Windows, и прилага същата проверка към имена на файлове, идващи от отдалечени URL адреси или потоци.
Експлоатацията изисква достъп с права на „Автор“ или по-високи, така че това не е неавтентифицирана атака. Въпреки това, реалният риск зависи силно от това кой има акаунти в даден сайт. Сайтове с множество автори, платформи за членство и клиентски сайтове с отворен или лошо управляван достъп за сътрудници са изложени на реална опасност, тъй като всеки „Автор“ може да опита да качи капан под формата на файл, маскиран като изображение. Рискът за сайтове, ограничени до малък и доверен редакторски екип, е сравнително нисък.
Като жест на внимание, корекциите се внедряват обратно в по-старите версии чак до клон 4.7, както и в предстоящата версия 7.1 RC3, въпреки че само най-новата версия на WordPress получава пълна поддръжка. Администраторите на сайтове трябва да проверят версията си и да я обновят без забавяне, особено на сайтове, където привилегиите за качване надхвърлят основния доверен екип.
По-широкият извод важи за всяка платформа, която обработва качвания от потребители: опасността рядко се крие в самото изображение, а във всичко, което основната библиотека за обработка на изображения тихомълком е способна да отвори.