Уязвимость в WordPress позволяет провести XSS-атаку через изображения

Уязвимость в WordPress позволяет провести XSS-атаку через изображения

Уязвимость в WordPress позволяет провести XSS-атаку через изображения

Пользователям WordPress рекомендуется обновиться до версии 4.6.1, в которой исправлены уязвимости и ошибки. По словам разработчиков WordPress, версия 4.6, а также более ранние имеют две уязвимости. Одна из них была обнаружена Домиником Шиллингом из команды безопасности WordPress.

Вторую брешь обнаружил Хан Сахин (Han Sahin), соучредитель фирмы Securify. Она несет в себе опасность выполнения межсайтового скриптинга (XSS) и существует из-за небезопасной обработки имен файлов-изображений.

Злоумышленник может использовать эту уязвимость, вставив вредоносную составляющую в имя изображения. Если злоумышленник заставит администратора атакуемого сайта загрузить такое изображение через функционал загрузки медиа в WordPress, это позволит ему произвести вредоносные действия, такие как кража сессии и учетных данных.

Эксперт отмечает, что для подготовки такого вредоносного изображения необходимо использование таких операционных систем как Linux и Mac OS X. Потому что именно они обеспечивают расширенные возможности имен файлов.

«В WordPress присутствует много функций безопасности» - говорит Сахин – «Я вижу проблему в большом количестве никем неконтролируемых плагинов. Неплохим вариантом было бы сделать фильтр этих плагинов в самом WordPress».

Securify опубликовали сообщение, описывающее XSS-уязвимость.

Карты Мир и СБП: НСПК фиксирует 77 тысяч подозрительных операций в день

Система фрод-мониторинга Национальной системы платёжных карт ежедневно фиксирует для банков около 77 тысяч подозрительных операций. Об этом на Технологической конференции НСПК рассказал заместитель директора операционно-технологического департамента компании Георгий Дорофеев.

По его словам, которые передаёт «Коммерсант», сама статистика выглядит внушительно, но эффект от работы системы заметен.

В четвёртом квартале 2025 года НСПК удалось добиться снижения мошеннической активности. При этом общий объём подозрительных операций, выявленных за 2025 год, превысил 16,5 млрд рублей — это в 2,5 раза больше, чем годом ранее. Рост показателя в НСПК объясняют не всплеском мошенничества, а расширением охвата и повышением точности мониторинга.

На той же конференции НСПК рассказала и о развитии Системы быстрых платежей за пределами привычных сценариев p2p-переводов. Компания планирует активнее использовать инструменты SBP Government-to-Customer (G2C) для государственных выплат.

Заместитель гендиректора НСПК Павел Потанин сообщил, что совместно с Федеральным казначейством готовится возможность проводить бюджетные выплаты через СБП. Похожие решения прорабатываются и с Федеральной налоговой службой.

Некоторые G2C-сценарии уже работают. В середине августа НСПК запустила оплату таможенных пошлин через СБП на сайте ФТС. С момента запуска оборот сервиса достиг 1,5 млрд рублей, а средний чек составил 206 тысяч рублей.

В НСПК рассчитывают, что расширение таких сценариев сделает государственные платежи быстрее и удобнее, а для банков и регуляторов — прозрачнее и безопаснее.

Напомним, неделю назад Госдума одобрила закон, который даст Росфинмониторингу прямой канал к данным о переводах по картам «Мир» и через СБП. Теперь, когда гражданин перечислит кому-то 300 рублей «на кофе», в одном ведомстве как минимум кто-то об этом узнает.

RSS: Новости на портале Anti-Malware.ru