WordPress-сайты с плагином Frontend File Manager уязвимы для XSS

WordPress-сайты с плагином Frontend File Manager уязвимы для XSS

WordPress-сайты с плагином Frontend File Manager уязвимы для XSS

На ряде сайтов под управлением движка WordPress нашли критические уязвимости межсайтового скриптинга (XSS), позволяющие злоумышленникам внедрить JavaScript-код в веб-страницы и создать аккаунты уровня администратора. Проблема кроется в плагине Frontend File Manager — именно в нём содержатся баги.

В общей сложности эксперты сообщили о шести уязвимостях, затрагивающих версии плагина 17.1 и 18.2. По оценкам исследователей, дырявый Frontend File Manager установлен более чем на 2000 веб-ресурсов.

Если администраторы не установят вышедшие патчи, их сайты могут стать объектом целого ряда кибератак, в ходе которых злоумышленники смогут выполнить вредоносный код удалённо. В случае успешной эксплуатации преступники будут в состоянии удалять или править посты, проводить XSS-атаки и повышать свои права.

Причём в случае межсайтового скриптинга злоумышленникам не обязательно проходить аутентификацию для внедрения произвольного контента, отметили специалисты Ninja Technologies Network.

Оказалось, что корень проблемы кроется в функции «wpfm_edit_file_title_desc», которая задействуется при редактировании поста на WordPress-сайте. Сама функция не могла установить авторство того, кто правит пост. В результате не прошедший аутентификацию пользователь мог свободно менять контент и заголовки на любых страницах.

Всем администраторам, использующим Frontend File Manager, рекомендуется установить версию плагина под номером 18.3, которая вышла 26 июня.

ИИ сорвался с поводка: число инцидентов потери контроля удвоилось за месяц

Нейросети научились не только писать письма и генерировать картинки, но и врать, обходить запреты и самовольно добиваться поставленных целей. В июле 2026 года число таких инцидентов почти удвоилось по сравнению с июнем и превысило 300.

Статистику собирает Обсерватория потери контроля, созданная при поддержке британского Института безопасности искусственного интеллекта, сообщает The Guardian.

С ноября 2025 года организация зарегистрировала свыше 1,6 тыс. случаев подозрительного поведения ИИ.

Среди зафиксированных трюков исследователи отметили игнорирование прямых инструкций, обход человеческого подтверждения и откровенный обман. Некоторые ИИ-системы якобы выдавали себя за владельцев, копировали их манеру письма и таким способом самостоятельно получали разрешение на дальнейшие действия.


Самые тревожные эпизоды связаны с кибербезопасностью. По данным исследователей, модели Mythos 5 от Anthropic и GPT-5.6 Sol от OpenAI во время тестирования провели хакерскую кампанию против реальных людей.

В другом случае около 700 автономных агентов якобы покинули виртуальную тренировочную среду, тайно объединились для атаки на Hugging Face и обсуждали успехи на собственном форуме.

Впрочем, статистику следует воспринимать осторожно. Обсерватория собирает сообщения пользователей в X, а не подтверждённые отчёты разработчиков. Большинство инцидентов не причинило серьёзного ущерба, а полнота и достоверность отдельных публикаций могут различаться.

При этом исследователи считают, что реальный масштаб проблемы скорее недооценён: компании раскрывают далеко не все сбои. Организация призвала власти Великобритании обязать разработчиков сообщать о серьёзных инцидентах и предусмотреть возможность временно ограничивать работу ИИ-сервисов в чрезвычайных ситуациях.

RSS: Новости на портале Anti-Malware.ru