Две бреши в WordPress позволяют вставлять вредоносный код в публикации

Две бреши в WordPress позволяют вставлять вредоносный код в публикации

Две бреши в WordPress позволяют вставлять вредоносный код в публикации

Sucuri поделилась подробностями об одной из уязвимостей межсайтового скриптинга (XSS), исправленных на прошлой неделе в WordPress. Брешь может быть очень полезна для злоумышленников в сочетании с другой уязвимостью инъекции контента, которая была использована в реальных атаках.

Версия WordPress 4.7.3, выпущенная 6 марта, исправляет шесть уязвимостей, в том числе три XSS-дыры. Одна из них известна под идентификатором CVE-2017-6817, она была обнаружена исследователем Sucuri Марком Монтпасом (Marc Montpas).

Уязвимость позволяет аутентифицированному злоумышленнику вставлять произвольный JavaScript-код в сообщения, его можно использовать через URL-адреса YouTube и короткие коды (shortcodes). Взломщик с привилегиями участника может использовать недостаток, чтобы запустить бэкдор на целевом сайте.

Поскольку эксплуатация требует, по крайней мере, привилегий участника, уязвимость считается некритичной. Тем не менее, риск гораздо выше в версиях до 4.7.2, что связано с другой уязвимостью, которой они подвержены.

Брешь инъекции контента, также обнаруженная исследователями из Sucuri, используется для удаленного выполнения кода и дефейса веб-страниц. Вместе с XSS-уязвимостью она позволяет удаленному злоумышленнику внедрять вредоносный код JavaScript в сообщения на сайте WordPress.

«Эти две уязвимости в сочетании предоставляют злоумышленникам возможность сохранять код JavaScript в публикациях на сайте. Этот код будет выполнен, когда посетители просмотрят сообщение или когда кто-нибудь попытается отредактировать его из панели инструментов WordPress. Этот вредоносный код может использоваться для создания новых пользователей-администраторов или бэкдора» - объясняет эксперт Sucuri.

Выручка Selectel перевалила за 10 млрд рублей, но рост стал дороже

Selectel заработал 10,2 млрд рублей в первом полугодии 2026 года — на 14% больше, чем годом ранее. Основным двигателем остались облачные инфраструктурные сервисы: они принесли компании 8,9 млрд рублей, или 87% всей выручки. Клиентская база Selectel за 12 месяцев выросла на 14,4 тыс. заказчиков и достигла 44,5 тыс.

Основной приток обеспечили небольшие клиенты, в том числе благодаря новым конфигурациям VDS. Однако 43% выручки по-прежнему приносят крупные компании.

Самый быстрый рост потребления сервисов показали профессиональные услуги — в 1,4 раза. Финансовый и ИТ-секторы увеличили расходы на инфраструктуру Selectel в 1,3 раза.

Но праздник выручки слегка портит бухгалтерия. Скорректированная EBITDA выросла только на 3%, до 5,4 млрд рублей, а её рентабельность снизилась с 59% до 53%. Чистая прибыль практически не изменилась и составила 1,9 млрд рублей, при этом её маржа сократилась с 21% до 18%.

Операционные расходы подскочили на 23%, до 4,7 млрд рублей. Главной статьёй стал фонд оплаты труда, на который пришлось 65% затрат.

Ещё 6,4 млрд рублей компания вложила в развитие. Из них 4,4 млрд ушли на серверное оборудование — в 1,8 раза больше, чем год назад. Selectel наращивает закупки GPU для ИИ-нагрузок и одновременно сталкивается с подорожанием компонентов, включая оперативную память.

Из-за инвестиционного разгона свободный денежный поток опустился до минус 3,4 млрд рублей, а отношение чистого долга к EBITDA выросло до 2,1. Компания объясняет это расширением дата-центров и закупкой вычислительных мощностей.

RSS: Новости на портале Anti-Malware.ru