Отменен спорный закон о киберпреступности

Отменен спорный закон о киберпреступности

Верховный суд Филиппин признал, что закон является слишком обобщенным и способен привести к пресечению критики в адрес правительства. Как сообщает The New York Times, Верховный суд Филиппин отменил действие спорногозакона о киберпреступности. Регулятор аргументировал свои действия тем, что документ содержит слишком обобщенные положения, которые могут привести к тому, что правительство сможет пресекать появление критики в свой адрес.

Отметим, что данное решение было принято судом через несколько дней после того как документ обрел юридическую силу. Предполагается, что спустя 120 дней после объявления регулятором своего решения закон вновь продолжит действовать. За этот период сторонники и противники законопроекта должны представить в Верховный суд свои устные аргументы, передает SecurityLab.ru .

Напомним, что против принятия документа, направленного на борьбу с киберпреступностью, выступали тысячи местных граждан, опасавшихся нарушения гражданских свобод. Среди прочего закон должен был усилить методы борьбы с детской порнографией, спамом, кражами электронных данных и клеветой.

Общественные организации и группы правозащитников утверждали, что согласно предлагаемым положениям, даже использование кнопки «Like» в социальной сети Facebook можно расценивать как клевету и лишить пользователя свободы на срок до 12 лет.

С момента подписания документа президентом Филиппин Бениньо Акино (Benigno Aquino III) нарушений закона зафиксировано не было.

Критическая дыра в Elementor Pro позволяет захватывать WordPress-сайты

В плагине Elementor Pro для WordPress обнаружили критическую уязвимость CVE-2026-32475, позволяющую без аутентификации загрузить на сервер PHP-файл и выполнить произвольный код. Под угрозой находятся версии до 4.2.2. Проблема скрывается в модуле загрузки файлов.

Как выяснили специалисты Patchstack, проверка и сохранение вложений выполняются разными циклами, которые неодинаково реагируют на пустое имя файла.

Атакующий может отправить специально подготовленный запрос из нескольких частей. В первой будет файл без имени, а во второй — PHP-бэкдор. Проверка споткнётся о пустую запись и завершится, так и не добравшись до полезной нагрузки.

А обработчик загрузки, наоборот, пропустит пустышку и заботливо сохранит следующий файл в публичном каталоге wp-content/uploads/elementor/forms/.

После этого остаётся определить имя загруженного файла и открыть его по прямой ссылке. Сервер запустит PHP-код с правами веб-сервера, и сайт фактически перейдёт под управление атакующего.

Имя можно подобрать по времени создания, а в некоторых конфигурациях точный адрес файла способен утечь через письмо автоответчика.

Для атаки на сайте должна быть опубликована форма Elementor Pro с полем загрузки и включённой возможностью прикреплять несколько файлов. Эта настройка по умолчанию отключена. Бесплатная версия Elementor, насчитывающая более 10 млн установок, уязвимости не подвержена.

Разработчики закрыли брешь в Elementor Pro 4.2.2. Администраторам советуют немедленно обновить плагин и проверить каталог загрузок на PHP-файлы и другие незнакомые сюрпризы. Само обновление уже заброшенные бэкдоры не удалит.

Активных атак пока не зафиксировано. Но теперь, когда технические подробности опубликованы, они не заставят себя ждать.

RSS: Новости на портале Anti-Malware.ru