Тем, кто использует плагин All-in-One WP Migration , рекомендуетсяОбновить как можно скорее перейти к версии 7.0, поскольку 6.97 содержит уязвимость межсайтового скриптинга бэкэнда администратора.
Злоумышленник уже должен иметь возможность либо скомпрометировать базу данных, либо получить доступ к учетной записи пользователя с достаточно высокими привилегиями для просмотра истории резервного копирования, поэтому некоторый ущерб уже был нанесен, но такой злоумышленник может затем также вставить некоторый XSS, чтобы для компрометации других пользователей-администраторов.
Если дважды щелкнуть описание резервной копии на странице обзора истории резервного копирования, чтобы изменить текст описания, текст не очищается / не экранируется с помощью html сущностей при создании поля ввода.
Версия 7.0 была выпущена в каталоге плагинов около дня назад и исправляет уязвимость. Согласно статистике каталога плагинов WordPress, All-in-One WP Migration активно устанавливается более чем на двух миллионах сайтов.
Доказательство концепции будет опубликовано 24 июля, у владельцев сайтов будет около недели на обновление. К сожалению, пользователи, просматривающие журнал изменений до обновления, не смогут определить, исправляет ли он проблему безопасности, поскольку исправление помечено как общее исправление .
All-in-One WP Migration выпустила новое обновление, которое устраняет другую проблему безопасности, появившуюся в версии 7.0. Пользователям настоятельно рекомендуется как можно скорее обновить до 7.1.
Поскольку до крайнего срока соблюдения GDPR ЕС осталось всего 178 дней , многие владельцы сайтов…
Команда Gutenberg создаст станцию тестирования удобства использования в WordCamp US, где посетители смогут принять участие…
Сегодня компания 10up опубликовала предварительную версию своего плагина Distributor , нового решения для синдикации контента…
На этой неделе был выпущен Gutenberg 1.8 с несколькими заметными улучшениями, которые предоставят разработчикам плагинов…
На этой неделе был выпущен Gutenberg 15.5 с новыми функциями и улучшениями возможностей полнофункционального редактирования…
DesktopServer выпустил версию 3.8.4 своего программного обеспечения для локальной разработки. Эта версия включает в себя…