WordPress-сайты с плагином Frontend File Manager уязвимы для XSS

WordPress-сайты с плагином Frontend File Manager уязвимы для XSS

WordPress-сайты с плагином Frontend File Manager уязвимы для XSS

На ряде сайтов под управлением движка WordPress нашли критические уязвимости межсайтового скриптинга (XSS), позволяющие злоумышленникам внедрить JavaScript-код в веб-страницы и создать аккаунты уровня администратора. Проблема кроется в плагине Frontend File Manager — именно в нём содержатся баги.

В общей сложности эксперты сообщили о шести уязвимостях, затрагивающих версии плагина 17.1 и 18.2. По оценкам исследователей, дырявый Frontend File Manager установлен более чем на 2000 веб-ресурсов.

Если администраторы не установят вышедшие патчи, их сайты могут стать объектом целого ряда кибератак, в ходе которых злоумышленники смогут выполнить вредоносный код удалённо. В случае успешной эксплуатации преступники будут в состоянии удалять или править посты, проводить XSS-атаки и повышать свои права.

Причём в случае межсайтового скриптинга злоумышленникам не обязательно проходить аутентификацию для внедрения произвольного контента, отметили специалисты Ninja Technologies Network.

Оказалось, что корень проблемы кроется в функции «wpfm_edit_file_title_desc», которая задействуется при редактировании поста на WordPress-сайте. Сама функция не могла установить авторство того, кто правит пост. В результате не прошедший аутентификацию пользователь мог свободно менять контент и заголовки на любых страницах.

Всем администраторам, использующим Frontend File Manager, рекомендуется установить версию плагина под номером 18.3, которая вышла 26 июня.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

70% бизнеса опасаются ошибок ИИ и думают о страховании рисков

Почти 70% российских предпринимателей готовы застраховать свой бизнес от проблем, которые может вызвать некорректная работа искусственного интеллекта. Такие данные приводит исследование «Совкомбанк страхования» и «Всероссийского бизнес-центра», проведённое на платформе TenChat.

Больше всего компании боятся утечек конфиденциальной информации и ударов по деловой репутации.

Возможные прямые финансовые потери беспокоят значительно меньше — на них указала лишь треть опрошенных. Для каждого четвёртого бизнесмена страховка от рисков, связанных с ИИ, стала вопросом первоочередной важности.

Исследование также показало, что искусственный интеллект активно внедряется в бизнес-процессы. Более половины компаний (54%), которые уже внедрили ИИ, используют его каждый день или хотя бы несколько раз в неделю. 31% делают это время от времени, и лишь 15% пока обходятся без нейросетей.

Чаще всего ИИ применяют для автоматизации рутинных задач (38%), в маркетинге и персонализации (35%), а также в аналитике и прогнозировании (34%). Реже — в клиентском сервисе, логистике и разработке продуктов.

По словам Станислава Ежова, директора по ИИ «Группы Астра», компании часто внедряют новые инструменты без должного контроля.

«Сегодня бизнес массово внедряет ИИ, но более половины компаний не контролируют результаты, а каждый шестой уже несёт убытки. Важно понимать: когда вы что-то внедряете, нужно сразу думать о безопасной архитектуре. Иначе можно потерять чувствительную информацию вместо того, чтобы упростить себе жизнь», — отметил он.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru