В ядре WordPress нашли риск утечки данных и XSS — патча пока нет

В ядре WordPress нашли риск утечки данных и XSS — патча пока нет

В ядре WordPress нашли риск утечки данных и XSS — патча пока нет

В ядре WordPress обнаружили сразу две уязвимости, которые затрагивают все версии до 6.8.2 включительно. Причём детали обеих дыр случайно попали в публичный доступ раньше времени — их раскрыл сторонний исследователь, а уже потом информация была подтверждена командой безопасности WordPress.

Что известно:

  • CVE-2025-58246 (4,3 балла по CVSS). Утечка информации. Эксплуатировать её могут пользователи с ролью Contributor и выше. Потенциально через баг можно вытянуть конфигурационные или пользовательские данные. Массовой угрозы он не несёт, но в многопользовательских установках риски есть.
  • CVE-2025-58674 (6,4 балла по CVSS). XSS. Ошибка в очистке входных данных позволяет авторам (Author+) внедрять JavaScript прямо на страницы. Дальше — классика: угон сессий, кража учётки, редиректы на фишинговые сайты.

Обе уязвимости пока не закрыты, патч в работе. WordPress подчёркивает, что риск для владельцев сайтов на данный момент оценивается как низкий, но меры предосторожности всё же стоит принять.

Что советуют эксперты:

  • минимизировать доступ к ролям Contributor/Author;
  • следить за активностью пользователей этих ролей;
  • использовать плагины для логирования и защиты от XSS;
  • быть готовыми обновиться сразу, как выйдет патч.

Так что пока ситуация не критичная, но администраторам сайтов лучше держать руку на пульсе и не раздавать права лишним людям.

Telegram Desktop удалил почти 800 ГБ данных из-за проверки орфографии

Пользователь Хабра под ником virtual-anvil обнаружил опасную ошибку в Telegram Desktop для Windows: мессенджер рекурсивно очищал папку C:\custom, где хранились программы, проекты и другие данные общим объёмом около 800 ГБ.

Сначала перестали запускаться приложения — их EXE-файлы просто исчезли. Папки оставались, а содержимое постепенно растворялось.

Проверка через Process Monitor показала, что Telegram самостоятельно открывал C:\custom, обходил вложенные каталоги и запрашивал права на удаление файлов.

Причиной оказалась не вредонос и даже не апдейтер, решивший выйти из-под контроля, а библиотека проверки орфографии lib_spellcheck. Telegram хранит добавленные пользователем слова в файле custom. После изменений в версии 7.1.0 Windows-код начал обращаться к этому словарю, но путь к рабочей папке оставался пустым.

К пустой строке добавлялось /custom, а Qt превращал её в C:\custom. Код ожидал увидеть служебный файл, находил вместо него каталог и запускал removeRecursively(), методично удаляя всё доступное.

Ошибка затронула Telegram Desktop 7.1.0 и 7.1.1 для Windows со встроенной проверкой орфографии. Версии находились в распространении около 66 часов. На Linux и macOS такую цепочку не обнаружили.

Пользователь передал разработчикам логи и открыл тикет № 31170. Ошибку подтвердили и исправили: путь теперь задаётся до выхода из функции, а библиотеке запретили работать со словарём при пустом адресе. Патч вошёл в Telegram Desktop 7.1.2.

Владельцам версий 7.1.0 и 7.1.1 на Windows стоит немедленно обновиться.

RSS: Новости на портале Anti-Malware.ru