В популярном плагине для WordPress обнаружена критическая уязвимость

В популярном плагине для WordPress обнаружена критическая уязвимость

В популярном плагине для WordPress обнаружена критическая уязвимость

Исследователи обнаружили, что в плагине для WordPress NextGEN Gallery, который установили более миллиона раз, содержится критическая уязвимость внедрения SQL-кода (SQL injection).

Брешь в безопасности была обнаружена экспертами Sucuri, она позволяет удаленному злоумышленнику легко получить доступ к базе данных атакуемого веб-сайта.

Существует эта уязвимость из-за того, что разработчики плагина неправильно обрабатывают ввод пользовательских данных. Проблема была устранена на прошлой неделе с выпуском версии 2.1.79, но об этом нет никакого упоминания в журнале изменений.

«Уязвимость имеет критический уровень опасности. Если вы используете уязвимую версию этого плагина, обновляйте его как можно скорее» - предупреждают эксперт Sucuri.

По словам исследователей, есть два сценария атаки: в первом сайт должен использовать NextGEN Basic TagCloud Gallery, а во втором пользователям должно быть разрешено отправлять сообщения для проверки.

В первом сценарии злоумышленник может выполнить SQL-запрос путем изменения URL галереи. Во втором прошедший проверку подлинности злоумышленник может выполнить вредоносный код через shortcodes.

На данный момент не было никаких сообщений о том, что эта уязвимость используется в реальных случаях. Однако эксперты прогнозируют, что в будущем эта брешь будет эксплуатироваться из-за большого количества сайтов, на которых установлен затронутый плагин.

Yandex Cloud поможет «СОГАЗу» и «Ингосстраху» оценивать киберриски

«СОГАЗ» и «Ингосстрах» вместе с Yandex B2B Tech запустили программы киберстрахования для бизнеса. Страховщики отвечают за финансовую защиту, а Yandex Cloud проверяет облачную инфраструктуру клиента и помогает понять, на каких условиях ему можно выдать полис.

Оценка проводится с помощью Yandex Security Deck. Сервис автоматически анализирует облачные ресурсы, приложения и данные: ищет открытые внутренние сведения, избыточные права пользователей, риски утечек и возможной компрометации инфраструктуры.

Обнаруженные проблемы собираются в одном интерфейсе и ранжируются по приоритету. Результаты получает сам клиент. Он может передать отчёт страховой компании, которая использует его при расчёте условий полиса. Если проверка обнаружит серьёзные дыры, Yandex Cloud предложит способы их закрыть.

Такой подход должен заменить традиционную анкету, которую бизнес заполняет вручную. Бумага, как известно, терпит всё: в ней можно забыть лишнего администратора или не заметить открытое хранилище. Автоматическая проверка показывает актуальное состояние облачной инфраструктуры и даёт страховщику больше данных для оценки риска.

Интерес к киберстрахованию тем временем растёт. По данным «СОГАЗа», за первое полугодие 2026 года совокупный объём страховой защиты от киберрисков, запрошенной клиентами компании, удвоился год к году и превысил 12 млрд рублей.

В результате бизнесу предлагают комплект из трёх деталей: диагностики, технической защиты и компенсации ущерба при инциденте. Страховщики получают более точную картину рисков, а клиент — шанс узнать о дыре в облаке до того, как её найдут злоумышленники. Потому что страховой полис — вещь полезная, но незакрытый бакет он всё-таки не починит.

RSS: Новости на портале Anti-Malware.ru