Categories: Мнение

Плагин WordPress JSON REST API версии 1.1.1 для системы безопасности: рекомендуется обновление

Плагин JSON REST API для WordPress выпустил обновление безопасности на выходных. Версия 1.1.1 содержит исправление для уязвимости, из-за которой встроенная в API поддержка JSONP могла использоваться для обслуживания произвольных файлов Flash SWF. Известно, что этот метод использовался в прошлом для злоупотребления конечными точками JSON, чтобы позволить Flash-файлам обходить политики доменов разных браузеров.

Ядро WordPress уже имеет защиту CSRF, но WP REST API часто используется в сочетании с другим программным обеспечением, которое может не иметь такой же защиты. Вы можете использовать фильтр, чтобы отключить поддержку JSONP:

[php light = ”true”]add_filter(‘json_jsonp_enabled’, ‘__return_false’);[/php]

Руководитель проекта WP API Райан МакКью благодарит Иэна Данна в объявлении о выпуске за то, что он ответственно сообщил команде об уязвимости.

Проект WP REST API теперь доступен на HackerOne с вознаграждением для хакеров, которые обнаружат эксплойты удаленного выполнения кода, внедрение SQL, повышение привилегий и другие проблемы безопасности. Плагин WP-API указан как высокоприоритетный вместе с плагином сервера OAuth 1.0a , который обеспечивает аутентификацию для API.

По словам МакКью, уязвимость, исправленная в версии 1.1.1 плагина, была классифицирована как незначительная проблема безопасности, и ни один сайт не сообщил о каких-либо эксплойтах. Он рекомендует всем, кто все еще использует плагин версии 1.1, обновить его как можно скорее.

writer

Recent Posts

Плагин Delete Me для WordPress помогает владельцам веб-сайтов предоставить право на забвение GDPR

Поскольку до крайнего срока соблюдения GDPR ЕС осталось всего 178 дней , многие владельцы сайтов…

2 года ago

Команда Gutenberg наращивает юзабилити-тестирование в WordCamp US

Команда Gutenberg создаст станцию ​​тестирования удобства использования в WordCamp US, где посетители смогут принять участие…

2 года ago

Плагин распространителя теперь в бета-версии: новое решение для синдикации контента WordPress от 10up

Сегодня компания 10up опубликовала предварительную версию своего плагина Distributor , нового решения для синдикации контента…

2 года ago

Gutenberg 1.8 добавляет большую расширяемость для разработчиков плагинов

На этой неделе был выпущен Gutenberg 1.8 с несколькими заметными улучшениями, которые предоставят разработчикам плагинов…

2 года ago

Gutenberg 15.5 представляет экспериментальную поддержку разметки сетки

На этой неделе был выпущен Gutenberg 15.5 с новыми функциями и улучшениями возможностей полнофункционального редактирования…

2 года ago

DesktopServer 3.8.4 включает подарок сообществу

DesktopServer выпустил версию 3.8.4 своего программного обеспечения для локальной разработки. Эта версия включает в себя…

2 года ago