Skip to content

WordPressの修正版で見直したい投稿者アカウントの扱い

WordPress.orgから、WordPress 7.1.1の公開が案内されました。コアの不具合修正が17件、ブロックエディターの不具合修正が19件、そしてセキュリティ修正が11件含まれた保守・セキュリティリリースです。公式はセキュリティリリースであることから、すぐに更新するよう勧めています。自動バックグラウンド更新が有効なサイトでは、更新は自動的に始まるとされています。

ログインできる人が起点になる修正が多い

今回の修正一覧を眺めて目につくのは、何らかのアカウントでログインしていることが前提になる項目の多さです。たとえば、寄稿者(Contributor)以上の権限で任意の投稿を上書きできてしまう問題、下書きやレビュー待ちの投稿のスラッグが寄稿者から見えてしまう問題、ログインしたユーザーなら誰でもコメント(メモを含む)の親子関係を付け替えられる問題が挙げられています。テンプレートを扱うREST APIでは、認証済みユーザーによるパストラバーサル(本来見えない場所のファイルを指定できてしまう問題)も修正されました。マルチサイト環境で、サイト管理者がネットワーク専用のプラグインをネットワーク全体で有効化できてしまう問題や、XML-RPC経由でCSS編集権限の確認をすり抜けられる問題も含まれています。

一方で、ログインしていない訪問者が関わる項目もあります。本文の段落整形を担う wpautop() に、コメント経由でスクリプトを埋め込めるストアド型XSS(保存された悪意あるスクリプトが表示時に動く問題)があり、コメントが承認されることが条件とされています。ほかにも、カスタムヘッダーに対応した一部テーマでのXSSや、細工したURLによってWordPress.orgにある未有効化のテーマが自動でインストールされ、プレビューされてしまう問題などが並んでいます。

制作の現場から見ると、これは「管理者だけが使うサイト」より「複数人で更新するサイト」で気にしたい内容です。広報担当や外部ライターに寄稿者アカウントを渡している企業サイト、会員登録を受け付けているサイトでは、ログインできる人の範囲がそのまま影響範囲になります。更新を当てるのはもちろんですが、使われていないアカウントが残っていないか、必要以上の権限を渡していないかを、この機会に棚卸ししておくと安心です。コメント欄を開いているサイトなら、承認の運用を誰が担っているかも確認しておきたいところです。

セキュリティ修正は、修正を受け取れる対象の古いブランチ(現在は4.7まで)にも順次バックポートされるとのことです。ただし公式が積極的にサポートしているのは最新版だけだと改めて書かれているので、古い系統に留まっているサイトは、この機会に最新版へ上げる計画も立てておくのがよさそうです。次の大型版となる7.2は12月に予定されています。保守契約で複数サイトを預かっている場合は、自動更新が止められている環境がないかもあわせて見ておくと、取りこぼしを防げます。

[1994-2002]
ITベンチャーの幹部として、8年間で数名の企業を500名以上の企業に成長させることに貢献。95年より独学でwebデザインを学ぶ。

[2002-2023]
米国法人のwebデザイン会社のCEOを務め数々の賞を受賞。

[2023〜]
AI事業開始に伴い、つくば市を拠点として株式会社RESONIXを起業。