В популярном плагине для WordPress обнаружена критическая уязвимость

В популярном плагине для WordPress обнаружена критическая уязвимость

В популярном плагине для WordPress обнаружена критическая уязвимость

Исследователи обнаружили, что в плагине для WordPress NextGEN Gallery, который установили более миллиона раз, содержится критическая уязвимость внедрения SQL-кода (SQL injection).

Брешь в безопасности была обнаружена экспертами Sucuri, она позволяет удаленному злоумышленнику легко получить доступ к базе данных атакуемого веб-сайта.

Существует эта уязвимость из-за того, что разработчики плагина неправильно обрабатывают ввод пользовательских данных. Проблема была устранена на прошлой неделе с выпуском версии 2.1.79, но об этом нет никакого упоминания в журнале изменений.

«Уязвимость имеет критический уровень опасности. Если вы используете уязвимую версию этого плагина, обновляйте его как можно скорее» - предупреждают эксперт Sucuri.

По словам исследователей, есть два сценария атаки: в первом сайт должен использовать NextGEN Basic TagCloud Gallery, а во втором пользователям должно быть разрешено отправлять сообщения для проверки.

В первом сценарии злоумышленник может выполнить SQL-запрос путем изменения URL галереи. Во втором прошедший проверку подлинности злоумышленник может выполнить вредоносный код через shortcodes.

На данный момент не было никаких сообщений о том, что эта уязвимость используется в реальных случаях. Однако эксперты прогнозируют, что в будущем эта брешь будет эксплуатироваться из-за большого количества сайтов, на которых установлен затронутый плагин.

Мобильный интернет заметно урезали: только треть сессий без ограничений

В июле только 30,5% пользовательских сессий в мобильных сетях Центральной России проходило без ограничений. В остальных случаях абонентам оставили цифровой паёк — доступ лишь к ресурсам из белого списка Минцифры, следует из исследования Vigo.

Компания проанализировала около 1 млрд сессий. С января доля подключений в режиме белого списка в Центральной России выросла в среднем на 31%.

Сильнее всего ограничения ощущаются в приграничных регионах. В Брянской, Курской и Белгородской областях к концу июля без них проходило лишь 12% сессий. То есть почти девять из десяти подключений работали в урезанном режиме.

В Москве и Подмосковье свободными оставались около 49% сессий, в Санкт-Петербурге — 43,9%, а в Ленинградской области — 58,9%. Наиболее вольготно в июне чувствовали себя пользователи Еврейской автономной области, Тывы и Магаданской области: там без белых списков проходило от 69 до 75,7% подключений.

 

Источник: «КоммерсантЪ»

 

В разрешённый перечень входят «Госуслуги», сайты госорганов, сервисы Яндекса, VK, маркетплейсы и ресурсы операторов связи. В Vigo считают, что процедура добавления новых площадок должна стать прозрачнее, а уже включённые сервисы обязаны работать без перебоев.

Для операторов ситуация тоже пахнет не розами. По словам экспертов, компании начали перестраивать тарифы и активнее развивать фиксированный интернет. Абоненты тем временем получают эффект неиспользованного пакета: деньги заплачены, гигабайты есть, а потратить их толком нельзя.

Пока доходы операторов спасают пакетные тарифы с голосовой связью, которая снова стала востребованной. Но в долгосрочной перспективе ограничения сужают возможности для конкуренции. А пользователь, глядя на бесполезный запас трафика, вполне может решить: раз интернета всё равно нет, почему бы хотя бы не поискать оператора подешевле.

RSS: Новости на портале Anti-Malware.ru