Две бреши в WordPress позволяют вставлять вредоносный код в публикации

Две бреши в WordPress позволяют вставлять вредоносный код в публикации

Две бреши в WordPress позволяют вставлять вредоносный код в публикации

Sucuri поделилась подробностями об одной из уязвимостей межсайтового скриптинга (XSS), исправленных на прошлой неделе в WordPress. Брешь может быть очень полезна для злоумышленников в сочетании с другой уязвимостью инъекции контента, которая была использована в реальных атаках.

Версия WordPress 4.7.3, выпущенная 6 марта, исправляет шесть уязвимостей, в том числе три XSS-дыры. Одна из них известна под идентификатором CVE-2017-6817, она была обнаружена исследователем Sucuri Марком Монтпасом (Marc Montpas).

Уязвимость позволяет аутентифицированному злоумышленнику вставлять произвольный JavaScript-код в сообщения, его можно использовать через URL-адреса YouTube и короткие коды (shortcodes). Взломщик с привилегиями участника может использовать недостаток, чтобы запустить бэкдор на целевом сайте.

Поскольку эксплуатация требует, по крайней мере, привилегий участника, уязвимость считается некритичной. Тем не менее, риск гораздо выше в версиях до 4.7.2, что связано с другой уязвимостью, которой они подвержены.

Брешь инъекции контента, также обнаруженная исследователями из Sucuri, используется для удаленного выполнения кода и дефейса веб-страниц. Вместе с XSS-уязвимостью она позволяет удаленному злоумышленнику внедрять вредоносный код JavaScript в сообщения на сайте WordPress.

«Эти две уязвимости в сочетании предоставляют злоумышленникам возможность сохранять код JavaScript в публикациях на сайте. Этот код будет выполнен, когда посетители просмотрят сообщение или когда кто-нибудь попытается отредактировать его из панели инструментов WordPress. Этот вредоносный код может использоваться для создания новых пользователей-администраторов или бэкдора» - объясняет эксперт Sucuri.

Wildberries и Ozon начнут принимать цифровые рубли с 1 сентября

Оплатить покупки на Wildberries и Ozon с 1 сентября 2026 года можно будет цифровыми рублями. Маркетплейсы подтвердили подготовку к запуску нового способа расчёта Ozon сначала включит цифровой рубль в тестовом режиме, он появится рядом с банковскими картами и другими вариантами оплаты.

Затем компания планирует поэтапно открыть функцию всем клиентам, сообщает РИА «Новости».

В Wildberries подробностями не поделились, но заявили, что выполнят требования Банка России и действующих нормативных актов. С той же даты крупнейшие банки должны предоставить клиентам возможность открывать цифровые кошельки, переводить средства и оплачивать товары.

Пользоваться новой формой валюты можно будет через привычное банковское приложение, подключённое к платформе ЦБ. Для граждан операции с цифровыми рублями останутся бесплатными.

Запуск маркетплейсов — не добровольный криптоэксперимент. По требованиям Банка России, с 1 сентября цифровые рубли обязаны принимать торговые компании с выручкой свыше 120 млн рублей, если они обслуживаются в крупнейших банках.

В 2027 году очередь дойдёт до продавцов с годовой выручкой более 30 млн рублей, а в 2028-м — до остальных. Бизнес с оборотом менее 5 млн рублей от обязательного подключения освободят.

Цифровой рубль станет третьей формой российской валюты наряду с наличными и привычными деньгами на банковских счетах. Переходить на него принудительно покупателей не заставят: карта и другие способы оплаты никуда не исчезнут.

Напомним, сегодня мы сообщали, что Банк России пообещал владельцам цифровых рублей банковскую тайну.

RSS: Новости на портале Anti-Malware.ru