В ядре WordPress нашли риск утечки данных и XSS — патча пока нет

В ядре WordPress нашли риск утечки данных и XSS — патча пока нет

В ядре WordPress нашли риск утечки данных и XSS — патча пока нет

В ядре WordPress обнаружили сразу две уязвимости, которые затрагивают все версии до 6.8.2 включительно. Причём детали обеих дыр случайно попали в публичный доступ раньше времени — их раскрыл сторонний исследователь, а уже потом информация была подтверждена командой безопасности WordPress.

Что известно:

  • CVE-2025-58246 (4,3 балла по CVSS). Утечка информации. Эксплуатировать её могут пользователи с ролью Contributor и выше. Потенциально через баг можно вытянуть конфигурационные или пользовательские данные. Массовой угрозы он не несёт, но в многопользовательских установках риски есть.
  • CVE-2025-58674 (6,4 балла по CVSS). XSS. Ошибка в очистке входных данных позволяет авторам (Author+) внедрять JavaScript прямо на страницы. Дальше — классика: угон сессий, кража учётки, редиректы на фишинговые сайты.

Обе уязвимости пока не закрыты, патч в работе. WordPress подчёркивает, что риск для владельцев сайтов на данный момент оценивается как низкий, но меры предосторожности всё же стоит принять.

Что советуют эксперты:

  • минимизировать доступ к ролям Contributor/Author;
  • следить за активностью пользователей этих ролей;
  • использовать плагины для логирования и защиты от XSS;
  • быть готовыми обновиться сразу, как выйдет патч.

Так что пока ситуация не критичная, но администраторам сайтов лучше держать руку на пульсе и не раздавать права лишним людям.

В России хотят запретить анонимную регистрацию в соцсетях

В Госдуме РФ созрело мнение, что соцсети следует очистить от анонимного контента, который зачастую нелицеприятен и несет угрозу для пользователей. С этой целью предлагается скорректировать правила регистрации на таких площадках.

Зампредседателя комитета по информполитике Андрей Свинцов уверен: запрет на анонимность в соцсетях позволит однозначно идентифицировать авторов постов и поможет оградить россиян от манипуляций, вымогательства, кибербуллинга, мошенничества и других преступных действий.

«Мы должны полностью почистить весь интернет от анонимного контента и анонимных аккаунтов, от возможностей использовать ботов, ботофермы, массовый постинг, производство контента с помощью нейросетей и так далее», — заявил ТАСС парламентарий.

Решать данную проблему Свинцов предлагает на самом высоком уровне, обеспечив строгий контроль соблюдения «закона о честном, чистом и легальном интернете» онлайн-платформами.

В прошлом году деятельный зампред думского ИТ-комитета выступил за введение запрета на использование соцсетей детьми младше 14 лет — тоже для снижения киберрисков, однако его соратники сочли, что подобная мера может дать обратный эффект.

К тому же практика показывает, что операторы соцсетей зачастую формально относятся к таким требованиям, а подрастающее поколение с успехом обходит возрастные ограничения.

RSS: Новости на портале Anti-Malware.ru