XSS-уязвимости в Joomla грозят RCE миллионам сайтов (патч уже доступен)

XSS-уязвимости в Joomla грозят RCE миллионам сайтов (патч уже доступен)

XSS-уязвимости в Joomla грозят RCE миллионам сайтов (патч уже доступен)

В CMS-системе Joomla выявлены возможности межсайтового скриптинга, позволяющие удаленно выполнить на сайте сторонний код. Обновления с патчем уже вышли, пользователям рекомендуется их установить.

Виновником появления проблемы, зарегистрированной как CVE-2024-21726, является компонент ядра, отвечающий за фильтрацию контента. Неадекватная очистка позволяет через XSS внедрять на сайты скрипты, которые будут воровать данные посетителей, награждать их зловредами, выполнять редирект.

По словам авторов находки — экспертов швейцарской SonarSource, эксплойт в данном случае можно провести, убедив админа совершить переход по вредоносной ссылке. Команда Joomla оценила степень угрозы как умеренную.

Уязвимости подвержены сборки CMS с 3.7.0 по 3.10.14-elts, с 4.0.0 по 4.4.2, а также все прежние выпуски в ветке 5.0. Патч включен в состав апдейтов 3.10.15-elts, 4.4.3 и 5.0.3.

В настоящее время Joomla используют 1,7% сайтов в интернете. Доля невелика, однако в при общей численности свыше 2 млрд это миллионы площадок, потенциально уязвимых к скриптовым инъекциям.

Карты Мир и СБП: НСПК фиксирует 77 тысяч подозрительных операций в день

Система фрод-мониторинга Национальной системы платёжных карт ежедневно фиксирует для банков около 77 тысяч подозрительных операций. Об этом на Технологической конференции НСПК рассказал заместитель директора операционно-технологического департамента компании Георгий Дорофеев.

По его словам, которые передаёт «Коммерсант», сама статистика выглядит внушительно, но эффект от работы системы заметен.

В четвёртом квартале 2025 года НСПК удалось добиться снижения мошеннической активности. При этом общий объём подозрительных операций, выявленных за 2025 год, превысил 16,5 млрд рублей — это в 2,5 раза больше, чем годом ранее. Рост показателя в НСПК объясняют не всплеском мошенничества, а расширением охвата и повышением точности мониторинга.

На той же конференции НСПК рассказала и о развитии Системы быстрых платежей за пределами привычных сценариев p2p-переводов. Компания планирует активнее использовать инструменты SBP Government-to-Customer (G2C) для государственных выплат.

Заместитель гендиректора НСПК Павел Потанин сообщил, что совместно с Федеральным казначейством готовится возможность проводить бюджетные выплаты через СБП. Похожие решения прорабатываются и с Федеральной налоговой службой.

Некоторые G2C-сценарии уже работают. В середине августа НСПК запустила оплату таможенных пошлин через СБП на сайте ФТС. С момента запуска оборот сервиса достиг 1,5 млрд рублей, а средний чек составил 206 тысяч рублей.

В НСПК рассчитывают, что расширение таких сценариев сделает государственные платежи быстрее и удобнее, а для банков и регуляторов — прозрачнее и безопаснее.

Напомним, неделю назад Госдума одобрила закон, который даст Росфинмониторингу прямой канал к данным о переводах по картам «Мир» и через СБП. Теперь, когда гражданин перечислит кому-то 300 рублей «на кофе», в одном ведомстве как минимум кто-то об этом узнает.

RSS: Новости на портале Anti-Malware.ru