В ядре WordPress нашли риск утечки данных и XSS — патча пока нет

В ядре WordPress нашли риск утечки данных и XSS — патча пока нет

В ядре WordPress нашли риск утечки данных и XSS — патча пока нет

В ядре WordPress обнаружили сразу две уязвимости, которые затрагивают все версии до 6.8.2 включительно. Причём детали обеих дыр случайно попали в публичный доступ раньше времени — их раскрыл сторонний исследователь, а уже потом информация была подтверждена командой безопасности WordPress.

Что известно:

  • CVE-2025-58246 (4,3 балла по CVSS). Утечка информации. Эксплуатировать её могут пользователи с ролью Contributor и выше. Потенциально через баг можно вытянуть конфигурационные или пользовательские данные. Массовой угрозы он не несёт, но в многопользовательских установках риски есть.
  • CVE-2025-58674 (6,4 балла по CVSS). XSS. Ошибка в очистке входных данных позволяет авторам (Author+) внедрять JavaScript прямо на страницы. Дальше — классика: угон сессий, кража учётки, редиректы на фишинговые сайты.

Обе уязвимости пока не закрыты, патч в работе. WordPress подчёркивает, что риск для владельцев сайтов на данный момент оценивается как низкий, но меры предосторожности всё же стоит принять.

Что советуют эксперты:

  • минимизировать доступ к ролям Contributor/Author;
  • следить за активностью пользователей этих ролей;
  • использовать плагины для логирования и защиты от XSS;
  • быть готовыми обновиться сразу, как выйдет патч.

Так что пока ситуация не критичная, но администраторам сайтов лучше держать руку на пульсе и не раздавать права лишним людям.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские компании не устраняют уязвимости, найденные в ходе пентестов

Выступая на РИФ-2025 в подмосковном Нахабино, замглавы Минцифры РФ Александр Шойтов поднял серьезную проблему ИБ: бизнес-структуры не спешат закрывать уязвимости, выявленные специалистами по пентесту.

Причина столь небрежного отношения к киберзащите во многих случаях прозаична: нехватка ресурсов. Кроме того, избавление от опасных находок может потребовать остановки рабочих процессов, пересмотра архитектуры или отказа от нестабильного подрядчика — на такие дополнительные издержки далеко не каждый согласен пойти.

А у государства, по словам Шойтова, сейчас нет рычагов, чтобы заставить компании латать обнаруженные в ходе пентестов прорехи. В результате ценная для злоумышленников информация попадает в паблик и расходится в даркнете, провоцируя новые взломы и утечки.

Согласно результатам пентестов, проведенных специалистами МегаФона в 2025 году, 60% организаций имеют уязвимости высокого и критического уровня. По прогнозу оператора, к концу года объем рынка таких услуг в России удвоится.

Причины понятны: число кибератак растет, они становятся все более сложными, а регуляторы ужесточают требования по защите. К сожалению, на деле выходит, что проверки защищенности, заказные или собственными силами, зачастую проводятся «для галочки», и при таком формальном подходе ситуация будет только усугубляться.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru