В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

На этой наделе разработчики системы управления контентом WordPress выпустили версию 6.0.2, в которой содержатся патчи для трех багов, включая опасную уязвимость, допускающую инъекцию SQL.

Проблема затрагивает функциональность WordPress Link и актуальна только для старых установок, поскольку на новых эти опции отключены по умолчанию. Тем не менее стоит учитывать, что уязвимые функции могут быть активированы на миллионах WordPress-сайтов, даже если администраторы установили более свежие версии движка.

Брешь получила 8 баллов по шкале CVSS. Однако ее достаточно сложно использовать для атаки, если злоумышленник имеет дело с конфигурацией по умолчанию. Несмотря на то что эксплуатация требует прав администратора, на целевом сайте могут быть установлены плагины или темы, позволяющие повысить привилегии.

«Уязвимые версии веб-ресурсов не могут корректно обработать аргумент “limit” в запросе на получение ссылки в функции “get_bookmarks“», — объясняют в команде Wordfence.

При дефолтной конфигурации движка только старенький виджет Links использует функцию таким небезопасным образом. Но благодаря защитным мерам эксплуатация уязвимости все равно заставит атакующего «попотеть».

Оставшиеся две бреши, устраненные в Wordpress 6.0.2, получили среднюю степень риска. Это проблемы межсайтового скриптинга (XSS), затрагивающие функцию “the_meta” и вызванные ошибками при деактивации и удалении плагинов.

Успешная эксплуатация этих багов может привести к выполнению JavaScript-кода. Всем администраторам сайтов на WordPress рекомендуется установить версию WordPress 6.0.2 как можно скорее.

Минцифры создаст полигон для тестирования систем с ИИ на безопасность

Минцифры планирует создать киберполигон для тестирования систем с искусственным интеллектом (ИИ) на безопасность. В первую очередь речь идёт о решениях, предназначенных для применения на объектах критической инфраструктуры, а также о системах с функцией принятия решений.

О том, что министерство ведёт работу над созданием такого полигона, сообщил РБК со ссылкой на несколько источников.

Площадка будет использоваться для тестирования ИИ-систем, которые в дальнейшем должны пройти сертификацию ФСТЭК и ФСБ России. Это предусмотрено правительственным законопроектом «О применении систем искусственного интеллекта органами, входящими в единую систему публичной власти, и внесении изменений в отдельные законодательные акты».

Документ вводит четыре уровня критичности ИИ-систем:

  • минимальный — влияние на безопасность отсутствует или минимально;
  • ограниченный;
  • высокий — относится к системам, используемым на объектах критической информационной инфраструктуры;
  • критический — системы, способные угрожать жизни и здоровью людей или безопасности государства, а также автономные комплексы, принимающие самостоятельные решения.

Определять уровень критичности будет Национальный центр искусственного интеллекта в сфере госуправления при правительстве. Эта же структура займётся ведением реестра сертифицированных ИИ-систем.

Конкретные требования к сертификации планируется закрепить в отдельных нормативных документах, которые пока находятся в разработке. На текущем этапе единственным обязательным условием является включение программного обеспечения в реестр Минцифры.

По данным «Российской газеты», распространять новые требования на коммерческие ИИ-решения не планируется. При этом в аппарате первого вице-премьера Дмитрия Григоренко пояснили, что ключевая цель законопроекта — снизить риски применения ИИ в сферах с высокой ценой ошибки, включая здравоохранение, судопроизводство, общественную безопасность и образование.

RSS: Новости на портале Anti-Malware.ru