Categories: Мнение

Jetpack 4.0.3 исправляет критическую XSS-уязвимость

Jetpack 4.0.3 — это выпуск безопасности , который содержит важное исправление критической уязвимости, присутствующей в плагине, начиная с версии 2.0, выпущенной в 2012 году. По словам члена команды Jetpack Сэма Хотчкисса, сохраненная уязвимость XSS была обнаружена в том, некоторые шорткоды Jetpack обрабатываются, что позволяет злоумышленнику вставлять JavaScript в комментарии, чтобы захватить браузер посетителя.

Эта конкретная ошибка похожа на одну, недавно обнаруженную и исправленную в bbPress .

«Подобные проблемы могут существовать и в других плагинах, и это хорошее напоминание о том, что регулярные выражения могут создавать проблемы при анализе данных», — сказал Хотчкисс.

Команда Jetpack работала с командой безопасности WordPress над выпуском точечных выпусков для всех уязвимых ветвей кодовой базы плагина, включая все версии после 2.0. Они используют основную систему автоматического обновления WordPress, поэтому все сайты, которые явно не отказались от обновления, получат обновление безопасности.

«К счастью, у нас нет доказательств того, что это использовалось в дикой природе», — сказал Хотчкисс. «Однако теперь, когда это обновление стало общедоступным, это всего лишь вопрос времени, когда кто-то попытается его использовать». Команда Jetpack советует пользователям обновиться как можно скорее, так как обновление также исправляет любые потенциальные эксплойты, которые, возможно, уже были установлены.

Команда благодарит Марка-Александра Монпаса из Sucuri за обнаружение ошибки и ответственное ее раскрытие. Пользователи будут уведомлены о выпуске безопасности по электронной почте, но те, у кого установлены Akismet и/или VaultPress, уже защищены с момента первого сообщения об уязвимости.

writer

Recent Posts

Плагин Delete Me для WordPress помогает владельцам веб-сайтов предоставить право на забвение GDPR

Поскольку до крайнего срока соблюдения GDPR ЕС осталось всего 178 дней , многие владельцы сайтов…

1 год ago

Команда Gutenberg наращивает юзабилити-тестирование в WordCamp US

Команда Gutenberg создаст станцию ​​тестирования удобства использования в WordCamp US, где посетители смогут принять участие…

1 год ago

Плагин распространителя теперь в бета-версии: новое решение для синдикации контента WordPress от 10up

Сегодня компания 10up опубликовала предварительную версию своего плагина Distributor , нового решения для синдикации контента…

1 год ago

Gutenberg 1.8 добавляет большую расширяемость для разработчиков плагинов

На этой неделе был выпущен Gutenberg 1.8 с несколькими заметными улучшениями, которые предоставят разработчикам плагинов…

1 год ago

Gutenberg 15.5 представляет экспериментальную поддержку разметки сетки

На этой неделе был выпущен Gutenberg 15.5 с новыми функциями и улучшениями возможностей полнофункционального редактирования…

1 год ago

DesktopServer 3.8.4 включает подарок сообществу

DesktopServer выпустил версию 3.8.4 своего программного обеспечения для локальной разработки. Эта версия включает в себя…

2 года ago