XSS в плагине Live Chat Support для WordPress позволяет внедрить код

XSS в плагине Live Chat Support для WordPress позволяет внедрить код

XSS в плагине Live Chat Support для WordPress позволяет внедрить код

Уязвимость в плагине Live Chat Support для движка WordPress может быть использована злоумышленниками для внедрения вредоносных скриптов на атакуемые сайты. XSS-брешь в плагине обнаружили исследователи компании Sucuri.

Для эксплуатации этого бага киберпреступникам не обязательно проходить процесс аутентификации или иметь учетную запись на уязвимом сайте — все происходит удаленно.

Live Chat Support установили более 60 000 раз, этот плагин помогает создать на сайте чат, позволяющий клиентам задавать интересующие их вопросы. Все версии плагина до 8.0.27 оказались уязвимы.

Эксперты обращают внимание на тот факт, что киберпреступники могут автоматизировать атаки с использованием этой уязвимости. Это позволит охватить гораздо больше жертв.

XSS в этом случае работает таким образом, что вредоносный код загружается каждый раз при обращении посетителя сайта к его страницам.

По словам специалистов из Sucuri, проблема присутствует в функции wplc_head_basic, у которой отсутствует корректная проверка привилегий при обновлении настроек плагина.

«Хуки “admin_init“ могут вызываться через wp-admin/admin-post.php или /wp-admin/admin-ajax.php. Не прошедший аутентификацию атакующий может использовать это для обновления опции “wplc_custom_js“», — пишут исследователи.

Для решения проблемы эксперты рекомендуют установить версию WP Live Chat Support  8.0.27. Однако на момент написания материала сам плагин, похоже, вообще удален.

Интернет-провайдеров хотят штрафовать на 500 тыс. рублей за порчу домов

Интернет-провайдеров хотят штрафовать за повреждение имущества многоквартирных домов, провисшие кабели, отсутствие маркировки и самовольное подключение оборудования к электросети. Размер санкций может достигать 500 тыс. рублей, столько же теперь грозит управляющим компаниям за недопуск операторов.

С инициативой в ФАС обратился комитет Торгово-промышленной палаты по предпринимательству в сфере ЖКХ. Ведомство подтвердило получение обращения и рассмотрит его в установленном порядке.

С 6 августа 2026 года управляющие организации могут получить штраф от 100 тыс. до 500 тыс. рублей, если мешают провайдеру провести сеть в дом. Для должностных лиц наказание составляет от 10 тыс. до 40 тыс. рублей.

Комитет ТПП считает, что правила получились односторонними: УК уже наказывают за закрытую дверь, а оператору за оставленный после монтажа кабельный хаос отдельная административная санкция не грозит.

По данным комитета, 88% судебных споров между сторонами инициируют управляющие организации, причём в 85% случаев суд удовлетворяет их требования. Среди типичных претензий можно встретить провисающие и неподписанные кабели, повреждение общего имущества и подключение к электричеству без разрешения.

Операторы идею встретили без энтузиазма. В МТС заявили, что обвинения в массовых нарушениях не подтверждены статистикой. В «Мегафоне» напомнили, что УК до сих пор ограничивают доступ к домовой инфраструктуре, а в «Ростелекоме» указали: проекты сетей уже согласовываются и должны соответствовать требованиям безопасности.

Участники рынка опасаются, что новые штрафы станут ещё одним способом давления, особенно на небольших провайдеров. Управляющие компании, по их версии, не хотят терять доходы и контроль над доступом операторов в дома.

RSS: Новости на портале Anti-Malware.ru