В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

На этой наделе разработчики системы управления контентом WordPress выпустили версию 6.0.2, в которой содержатся патчи для трех багов, включая опасную уязвимость, допускающую инъекцию SQL.

Проблема затрагивает функциональность WordPress Link и актуальна только для старых установок, поскольку на новых эти опции отключены по умолчанию. Тем не менее стоит учитывать, что уязвимые функции могут быть активированы на миллионах WordPress-сайтов, даже если администраторы установили более свежие версии движка.

Брешь получила 8 баллов по шкале CVSS. Однако ее достаточно сложно использовать для атаки, если злоумышленник имеет дело с конфигурацией по умолчанию. Несмотря на то что эксплуатация требует прав администратора, на целевом сайте могут быть установлены плагины или темы, позволяющие повысить привилегии.

«Уязвимые версии веб-ресурсов не могут корректно обработать аргумент “limit” в запросе на получение ссылки в функции “get_bookmarks“», — объясняют в команде Wordfence.

При дефолтной конфигурации движка только старенький виджет Links использует функцию таким небезопасным образом. Но благодаря защитным мерам эксплуатация уязвимости все равно заставит атакующего «попотеть».

Оставшиеся две бреши, устраненные в Wordpress 6.0.2, получили среднюю степень риска. Это проблемы межсайтового скриптинга (XSS), затрагивающие функцию “the_meta” и вызванные ошибками при деактивации и удалении плагинов.

Успешная эксплуатация этих багов может привести к выполнению JavaScript-кода. Всем администраторам сайтов на WordPress рекомендуется установить версию WordPress 6.0.2 как можно скорее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сенатор Шейкин уточнил порядок новых норм в отношении VPN

Как подчеркнул сенатор Артём Шейкин, новые нормы не направлены против конечных пользователей, а касаются в первую очередь провайдеров, платформ и технических посредников. По его словам, цель поправок — не массовое отслеживание граждан, а усиление контроля над инфраструктурой, обеспечивающей доступ к интернет-ресурсам.

Речь идёт о поправках ко второму чтению законопроекта №755710-8, которое намечено на ближайшие дни.

«Ужесточается ответственность владельцев VPN и других средств обхода блокировок в случае, если они не подключаются к федеральной системе фильтрации и не блокируют запрещённые ресурсы.

Предусмотрены "оборотные" штрафы для организаторов распространения информации, которые не внедряют технические средства для выполнения требований СОРМ (системы оперативно-разыскных мероприятий). В том числе это касается возможности предоставлять информацию по запросу уполномоченных органов», — заявил сенатор.

В комментарии РИА Новости Артём Шейкин заверил, что угрозы штрафов не будет для тех, кто использует средства подмены адресов для доступа к заблокированному контенту, но при этом не нарушает законодательство — в частности, не распространяет запрещённые материалы. Ответственность в таком случае понесёт оператор или владелец сервиса.

«Обычный просмотр страниц, даже материалов иноагентов или "сомнительных лиц", если они не внесены в соответствующий список, не является нарушением», — подчеркнул сенатор.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru