В плагине WP Fastest Cache найдены уязвимости CSRF, XSS и SQLi

В плагине WP Fastest Cache найдены уязвимости CSRF, XSS и SQLi

В плагине WP Fastest Cache найдены уязвимости CSRF, XSS и SQLi

В ходе аудита популярного плагина WP Fastest Cache команда Jetpack из компании Automattic обнаружила две уязвимости — возможность SQL-инъекции и хранимую XSS в комбинации с CSRF. Патчи уже доступны в составе обновления 0.9.5.

Плагин кеширования WP Fastest Cache широко используется для ускорения и оптимизации работы WordPress-сайтов. В настоящее время на его счету числится более 1 млн активных установок.

Из найденных проблем, согласно описанию, наиболее критична возможность XSS-атаки через CSRF (CVE-2021-24869; 9,6 балла по CVSS). Эксплойт позволяет выполнить любое действие от имени совершившего вход админа, в том числе загрузить на сайт вредоносный JavaScript.

Причиной уязвимости в данном случае является некорректная верификация источника запроса при настройке опций, доступных в составе CDN-сети. Дело в том, что WP Fastest Cache в этом случае проверяет только права текущего пользователя, а функция wp_verify_nonce (проверка наличия нонс-параметра, подтверждающего намерения) отсутствует.

Возможность внедрения SQL-кода (CVE-2021-24869; 7,7 балла CVSS) позволяет получить доступ к закрытой информации в базе данных сайта, в том числе к логинам и паролям пользователей. Эксплойт, по словам исследователей, возможен только при включенном дефолтном редакторе страниц WordPress (плагине Classic Editor). 

Разработчика WP Fastest Cache уведомили о проблемах в конце прошлого месяца. Сборка с соответствующими исправлениями (0.9.5) вышла 11 октября, пользователям настоятельно рекомендуется ее установить.

Россияне снова начали звонить: голосовой трафик вырос на 30%

В первом полугодии 2026 года объём голосового трафика в российских мобильных сетях вырос на 25-30%, тогда как потребление мобильного интернета впервые снизилось на 10-12%. Пользователи снова вспомнили, что смартфон умеет звонить

Одновременно трафик домашнего широкополосного доступа увеличился примерно на 18-20%, сообщают «Известия».

Главными причинами эксперты называют ограничения мобильного интернета и проблемы с доступом к иностранным мессенджерам. В результате разговоры уходят в голосовую связь, а видео, нейросети и другие тяжёлые сервисы — на домашний или офисный Wi-Fi.

Дополнительную нагрузку на проводные сети создают камеры видеонаблюдения, датчики, умные часы и другие устройства интернета вещей. В мае трафик от ИИ-ботов, по приведённым данным, впервые превысил объём данных, создаваемых людьми.

По итогам 2026 года аналитики ожидают снижения мобильного интернет-трафика на 5-10%. Проводной может прибавить 15-20%, а объём телефонных разговоров — 10-15%.

RSS: Новости на портале Anti-Malware.ru