RCE-баги в плагине PHP Everywhere угрожают более 30 тыс. WordPress-сайтов

RCE-баги в плагине PHP Everywhere угрожают более 30 тыс. WordPress-сайтов

RCE-баги в плагине PHP Everywhere угрожают более 30 тыс. WordPress-сайтов

Исследователи в области кибербезопасности выявили три критические уязвимости в плагине «PHP Everywhere» для WordPress, который на сегодняшний день установлен более чем на 30 тыс. сайтов. В случае успешной эксплуатации злоумышленники смогут выполнить код удалённо.

Плагин «PHP Everywhere» позволяет администраторам WordPress-сайтов внедрить PHP-код в веб-страницы, посты, боковую панель, а потом использовать его для отображения динамического контента.

Специалисты Wordfence указали на три проблемы в безопасности, затрагивающие WordPress 2.0.3 и более ранние версии. Использовать бреши в условной атаке могут как подписчики, так и авторы.

Уязвимость под идентификатором CVE-2022-24663 получила 9,9 балла по шкале CVSS. Она позволяет подписчику отправить запрос проблемному плагину с параметром «shortcode» и, как следствие, выполнить PHP-код удалённо. Ещё один баг — CVE-2022-24664 — допускает создание поста с добавлением метабокса (CVSS — 9,9 балла).

Третья проблема под идентификатором CVE-2022-24665 может использоваться авторами, у которых есть доступ к «edit_posts» и возможность создавать Gutenberg-блоки. Эта дыра также получила 9,9 балла.

Наиболее опасная из описанных уязвимостей — первая, поскольку для эксплуатации последних двух необходимы права автора на сайте WordPress. Так или иначе, использование этих брешей может привести к полной компрометации веб-ресурса. В версии 3.0.0 эти недочёты устранены.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

BI.ZONE предложила возврат денег за мониторинг при пропущенном инциденте

С августа 2025 года компания BI.ZОNE вводит новые условия для клиентов своего сервиса мониторинга и реагирования на киберинциденты (TDR). Если специалисты компании не успеют зафиксировать инцидент до того, как он причинит реальный ущерб, клиент сможет потребовать возврат стоимости услуги за соответствующий период.

Об этом представители BI.ZONE сообщили на Петербургском международном экономическом форуме (ПМЭФ-2025).

Возврат будет возможен, если инцидент повлёк за собой конкретные последствия: например, утечку данных, остановку бизнес-процессов или шифрование информации. При этом у компании-клиента должно быть выполнено несколько условий:

  • инцидент должен попасть в зону покрытия мониторинга;
  • заказчик предоставил всю необходимую информацию об инфраструктуре;
  • защита осуществлялась с использованием решения BI.ZONE EDR;
  • клиент следовал рекомендациям по реагированию;
  • инфраструктура не была взломана до подключения к сервису.

На рынке давно обсуждается необходимость такой ответственности со стороны провайдеров — и, по данным опроса издания «АМ Медиа», каждая пятая компания ждёт от подрядчика по ИБ финансовых гарантий в случае пропуска инцидента.

BI.ZONE — одна из первых российских компаний, которые формализовали подобные условия публично.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru