Вчера вечером был выпущен WordPress 5.1.1 с важным обновлением безопасности для критической уязвимости межсайтового скриптинга, обнаруженной в 5.1 и предыдущих версиях. В публикации говорится, что Саймон Сканнелл из RIPS Technologies обнаружил уязвимость и сообщил о ней. Сканнелл опубликовал сообщение, в котором резюмируется, как неаутентифицированный злоумышленник может захватить любой сайт WordPress, на котором включены комментарии:
Злоумышленник может захватить любой сайт WordPress, на котором есть комментарии, обманом заставив администратора целевого блога посетить веб-сайт, созданный злоумышленником. Как только администратор жертвы посещает вредоносный веб-сайт, против целевого блога WordPress запускается эксплойт подделки межсайтовых запросов (CSRF) в фоновом режиме, незаметно для жертвы. Эксплойт CSRF злоупотребляет многочисленными логическими ошибками и ошибками очистки, которые в совокупности приводят к удаленному выполнению кода и полному захвату сайта.
Поскольку WordPress поставляется с включенными по умолчанию комментариями, злоумышленник может воспользоваться этой уязвимостью на любом сайте с настройками по умолчанию. Автообновления вышли вчера, но администраторам, у которых отключены фоновые обновления, рекомендуется выполнить обновление немедленно.
Техническая версия также включает возможность для хостов предлагать кнопку, предлагающую своим пользователям обновить PHP перед запланированным повышением минимальной версии PHP в 5.2 . Уведомление «Обновить PHP» можно отфильтровать, чтобы изменить рекомендуемую версию.
Ожидается, что через две недели выйдет версия 5.1.2 .
Поскольку до крайнего срока соблюдения GDPR ЕС осталось всего 178 дней , многие владельцы сайтов…
Команда Gutenberg создаст станцию тестирования удобства использования в WordCamp US, где посетители смогут принять участие…
Сегодня компания 10up опубликовала предварительную версию своего плагина Distributor , нового решения для синдикации контента…
На этой неделе был выпущен Gutenberg 1.8 с несколькими заметными улучшениями, которые предоставят разработчикам плагинов…
На этой неделе был выпущен Gutenberg 15.5 с новыми функциями и улучшениями возможностей полнофункционального редактирования…
DesktopServer выпустил версию 3.8.4 своего программного обеспечения для локальной разработки. Эта версия включает в себя…