Categories: Мнение

WordPress 5.1.1 исправляет критическую уязвимость

Вчера вечером был выпущен WordPress 5.1.1 с важным обновлением безопасности для критической уязвимости межсайтового скриптинга, обнаруженной в 5.1 и предыдущих версиях. В публикации говорится, что Саймон Сканнелл из RIPS Technologies обнаружил уязвимость и сообщил о ней. Сканнелл опубликовал сообщение, в котором резюмируется, как неаутентифицированный злоумышленник может захватить любой сайт WordPress, на котором включены комментарии:

Злоумышленник может захватить любой сайт WordPress, на котором есть комментарии, обманом заставив администратора целевого блога посетить веб-сайт, созданный злоумышленником. Как только администратор жертвы посещает вредоносный веб-сайт, против целевого блога WordPress запускается эксплойт подделки межсайтовых запросов (CSRF) в фоновом режиме, незаметно для жертвы. Эксплойт CSRF злоупотребляет многочисленными логическими ошибками и ошибками очистки, которые в совокупности приводят к удаленному выполнению кода и полному захвату сайта.

Поскольку WordPress поставляется с включенными по умолчанию комментариями, злоумышленник может воспользоваться этой уязвимостью на любом сайте с настройками по умолчанию. Автообновления вышли вчера, но администраторам, у которых отключены фоновые обновления, рекомендуется выполнить обновление немедленно.

Техническая версия также включает возможность для хостов предлагать кнопку, предлагающую своим пользователям обновить PHP перед запланированным повышением минимальной версии PHP в 5.2 . Уведомление «Обновить PHP» можно отфильтровать, чтобы изменить рекомендуемую версию.

Ожидается, что через две недели выйдет версия 5.1.2 .

writer

Recent Posts

Плагин Delete Me для WordPress помогает владельцам веб-сайтов предоставить право на забвение GDPR

Поскольку до крайнего срока соблюдения GDPR ЕС осталось всего 178 дней , многие владельцы сайтов…

2 года ago

Команда Gutenberg наращивает юзабилити-тестирование в WordCamp US

Команда Gutenberg создаст станцию ​​тестирования удобства использования в WordCamp US, где посетители смогут принять участие…

2 года ago

Плагин распространителя теперь в бета-версии: новое решение для синдикации контента WordPress от 10up

Сегодня компания 10up опубликовала предварительную версию своего плагина Distributor , нового решения для синдикации контента…

2 года ago

Gutenberg 1.8 добавляет большую расширяемость для разработчиков плагинов

На этой неделе был выпущен Gutenberg 1.8 с несколькими заметными улучшениями, которые предоставят разработчикам плагинов…

2 года ago

Gutenberg 15.5 представляет экспериментальную поддержку разметки сетки

На этой неделе был выпущен Gutenberg 15.5 с новыми функциями и улучшениями возможностей полнофункционального редактирования…

2 года ago

DesktopServer 3.8.4 включает подарок сообществу

DesktopServer выпустил версию 3.8.4 своего программного обеспечения для локальной разработки. Эта версия включает в себя…

2 года ago