В популярном плагине для WordPress обнаружена критическая уязвимость

В популярном плагине для WordPress обнаружена критическая уязвимость

В популярном плагине для WordPress обнаружена критическая уязвимость

Исследователи обнаружили, что в плагине для WordPress NextGEN Gallery, который установили более миллиона раз, содержится критическая уязвимость внедрения SQL-кода (SQL injection).

Брешь в безопасности была обнаружена экспертами Sucuri, она позволяет удаленному злоумышленнику легко получить доступ к базе данных атакуемого веб-сайта.

Существует эта уязвимость из-за того, что разработчики плагина неправильно обрабатывают ввод пользовательских данных. Проблема была устранена на прошлой неделе с выпуском версии 2.1.79, но об этом нет никакого упоминания в журнале изменений.

«Уязвимость имеет критический уровень опасности. Если вы используете уязвимую версию этого плагина, обновляйте его как можно скорее» - предупреждают эксперт Sucuri.

По словам исследователей, есть два сценария атаки: в первом сайт должен использовать NextGEN Basic TagCloud Gallery, а во втором пользователям должно быть разрешено отправлять сообщения для проверки.

В первом сценарии злоумышленник может выполнить SQL-запрос путем изменения URL галереи. Во втором прошедший проверку подлинности злоумышленник может выполнить вредоносный код через shortcodes.

На данный момент не было никаких сообщений о том, что эта уязвимость используется в реальных случаях. Однако эксперты прогнозируют, что в будущем эта брешь будет эксплуатироваться из-за большого количества сайтов, на которых установлен затронутый плагин.

WhatsApp разрешил анонимные опросы и добавил упоминание @all

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) начал распространять три обновления для групповых чатов. Главный апгрейд достался опросам: теперь они меньше напоминают голосование на поднятых руках и больше — нормальный рабочий инструмент. Создатели опросов смогут скрывать имена проголосовавших, чтобы участники честнее отвечали на неудобные вопросы.

Также появилась возможность установить время завершения: после дедлайна принимать голоса система перестанет.

А если автор опечатался или забыл добавить вариант ответа, публикацию разрешат отредактировать в течение 15 минут.

Ещё одно нововведение — упоминание @all. Оно отправляет уведомление сразу всем участникам группы и избавляет от необходимости отмечать каждого по отдельности. Функцию предлагают использовать для срочных сообщений: например, о переносе мероприятия, закрытии офиса или внезапной смене планов.

 

В небольших группах позвать всех сможет любой участник. Если в чате больше 32 человек, доступ к @all получат только администраторы. И это разумно: иначе любитель ночных голосовых быстро превратит полезную кнопку в оружие массового раздражения.

Наконец, WhatsApp упростил создание отдельных групп на основе уже существующих. В сведениях о чате появилась кнопка Create a similar group — она пригодится, если обсуждение проекта, поездки или вечеринки пора вынести в отдельное пространство. Новый чат создаётся за пару нажатий, поэтому копировать состав участников вручную не придётся.

Обновления запускаются сегодня и будут распространяться среди пользователей постепенно.

RSS: Новости на портале Anti-Malware.ru