Categories: Мнение

All-in-One WP Migration 7.0 исправляет уязвимость XSS

Тем, кто использует плагин All-in-One WP Migration , рекомендуетсяОбновить как можно скорее перейти к версии 7.0, поскольку 6.97 содержит уязвимость межсайтового скриптинга бэкэнда администратора.

Злоумышленник уже должен иметь возможность либо скомпрометировать базу данных, либо получить доступ к учетной записи пользователя с достаточно высокими привилегиями для просмотра истории резервного копирования, поэтому некоторый ущерб уже был нанесен, но такой злоумышленник может затем также вставить некоторый XSS, чтобы для компрометации других пользователей-администраторов.

Если дважды щелкнуть описание резервной копии на странице обзора истории резервного копирования, чтобы изменить текст описания, текст не очищается / не экранируется с помощью html сущностей при создании поля ввода.

Отчет об уязвимости

Версия 7.0 была выпущена в каталоге плагинов около дня назад и исправляет уязвимость. Согласно статистике каталога плагинов WordPress, All-in-One WP Migration активно устанавливается более чем на двух миллионах сайтов.

Доказательство концепции будет опубликовано 24 июля, у владельцев сайтов будет около недели на обновление. К сожалению, пользователи, просматривающие журнал изменений до обновления, не смогут определить, исправляет ли он проблему безопасности, поскольку исправление помечено как общее исправление .

Обновлено 19 июля

All-in-One WP Migration выпустила новое обновление, которое устраняет другую проблему безопасности, появившуюся в версии 7.0. Пользователям настоятельно рекомендуется как можно скорее обновить до 7.1.

writer

Recent Posts

Плагин Delete Me для WordPress помогает владельцам веб-сайтов предоставить право на забвение GDPR

Поскольку до крайнего срока соблюдения GDPR ЕС осталось всего 178 дней , многие владельцы сайтов…

2 года ago

Команда Gutenberg наращивает юзабилити-тестирование в WordCamp US

Команда Gutenberg создаст станцию ​​тестирования удобства использования в WordCamp US, где посетители смогут принять участие…

2 года ago

Плагин распространителя теперь в бета-версии: новое решение для синдикации контента WordPress от 10up

Сегодня компания 10up опубликовала предварительную версию своего плагина Distributor , нового решения для синдикации контента…

2 года ago

Gutenberg 1.8 добавляет большую расширяемость для разработчиков плагинов

На этой неделе был выпущен Gutenberg 1.8 с несколькими заметными улучшениями, которые предоставят разработчикам плагинов…

2 года ago

Gutenberg 15.5 представляет экспериментальную поддержку разметки сетки

На этой неделе был выпущен Gutenberg 15.5 с новыми функциями и улучшениями возможностей полнофункционального редактирования…

2 года ago

DesktopServer 3.8.4 включает подарок сообществу

DesktopServer выпустил версию 3.8.4 своего программного обеспечения для локальной разработки. Эта версия включает в себя…

2 года ago