WordPress.org

ニュース

WordPress 5.4.2 セキュリティとメンテナンスのリリース

WordPress 5.4.2 セキュリティとメンテナンスのリリース


以下は、Jake Spurlock が書いた WordPress.org 公式ブログの記事「WordPress 5.4.2 Security and Maintenance Release 」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


WordPress 5.4.2がリリースされました!

このセキュリティとメンテナンスのリリースには、23の修正と機能強化が含まれています。さらに、いくつかのセキュリティ修正が追加されていますので、詳しくは以下のリストを参照してください。

これらのバグは WordPress バージョン 5.4.1 とそれ以前のバージョンに影響を与えます。バージョン 5.4.2 ではそれらが修正されているので、アップグレードしてください。

まだ 5.4 にアップデートしていない場合は、5.3 とそれ以前のバージョンでもバグが修正されたアップデートがあります。

セキュリティアップデート

WordPress のバージョン 5.4 やそれ以前のバージョンでは、以下のバグの影響を受けており、バージョン 5.4.2 で修正されています。まだ 5.4 にアップデートしていない場合は、セキュリティ問題を修正した 5.3 やそれ以前のバージョンもあります。

  • Sam Thomas (jazzy2fives) は、権限の低い認証済みユーザーがブロックエディタの投稿に JavaScript を追加できるという XSS の問題を発見してくれました。
  • アップロード権限を持つ認証済みユーザがメディアファイルに JavaScript を追加できる XSS 問題を発見した Luigi – (gubello.me) に感謝します。
  • wp_validate_redirect() のオープンリダイレクトの問題を発見してくれた WordPress セキュリティチームの Ben Bidner に感謝します。
  • テーマのアップロードで認証済み XSS の問題を発見した Nrimo Ing Pandum に感謝します。
  • set-screen-option がプラグインによって悪用されて権限昇格されうる問題を発見してくれた Simon Scannell of RIPS Technologies に感謝します。
  • パスワードで保護された投稿やページのコメントが特定の条件下で表示されうる問題を発見した Carolina Nymark に感謝します。

脆弱性を非公開で報告してくれた報告者の皆さんに感謝します。これにより、セキュリティチームは WordPress サイトが攻撃される前に脆弱性を修正する時間を確保することができました。

また、バージョン5.1、5.2、5.3にもメンテナンスアップデートが1件反映されました。詳細は関連する開発者ノートを参照してください。

Trac で変更点の全リストを閲覧することができます。

詳細については、Trac で変更点の全リストを閲覧するか、バージョン 5.4.2 のドキュメントページをチェックしてください。

WordPress 5.4.2 はショートサイクルメンテナンスリリースの一つです。次のメジャーリリースはバージョン 5.5になります。

WordPress 5.4.2 は、このページの上部にあるボタンからダウンロードするか、ダッシュボード更新を開いて、今すぐ更新をクリックしてください。

バックグラウンドの自動更新に対応しているサイトであれば、すでに更新作業が開始されています。

感謝と敬意を!

上記のセキュリティ研究者の方々に加え、WordPress 5.4.2の実現にご協力いただいた皆様、ありがとうございました。

Andrea Fercia, argentite, M Asif Rahman, Jb Audras, Ayesh Karunaratne, bdcstr, Delowar Hossain, Rob Migchels, donmhico, Ehtisham Siddiqui, Emilie LEBRUN, finomeno, garethgillman, Giorgio25b, Gabriel Maldonado, Hector F, Ian Belanger, Aaron Jorbin, Mathieu Viet, Javier Casares, Joe McGill, jonkolbert, Jono Alderson, Joy, Tammie Lister, Kjell Reigstad, KT, markusthiel, Mayank Majeji, Mel Choyce-Dwan, mislavjuric, Mukesh Panchal, Nikhil Bhansi, oakesjosh, Dominik Schilling, Arslan Ahmed, Peter Wilson, Carolina Nymark, Stephen Bernhardt, Sam Fullalove, Alain Schlesser, Sergey Biryukov, skarabeq, Daniel Richards, Toni Viemerö, suzylah, Timothy Jacobs, TeBenachi, Jake Spurlock そして yuhin