В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

На этой наделе разработчики системы управления контентом WordPress выпустили версию 6.0.2, в которой содержатся патчи для трех багов, включая опасную уязвимость, допускающую инъекцию SQL.

Проблема затрагивает функциональность WordPress Link и актуальна только для старых установок, поскольку на новых эти опции отключены по умолчанию. Тем не менее стоит учитывать, что уязвимые функции могут быть активированы на миллионах WordPress-сайтов, даже если администраторы установили более свежие версии движка.

Брешь получила 8 баллов по шкале CVSS. Однако ее достаточно сложно использовать для атаки, если злоумышленник имеет дело с конфигурацией по умолчанию. Несмотря на то что эксплуатация требует прав администратора, на целевом сайте могут быть установлены плагины или темы, позволяющие повысить привилегии.

«Уязвимые версии веб-ресурсов не могут корректно обработать аргумент “limit” в запросе на получение ссылки в функции “get_bookmarks“», — объясняют в команде Wordfence.

При дефолтной конфигурации движка только старенький виджет Links использует функцию таким небезопасным образом. Но благодаря защитным мерам эксплуатация уязвимости все равно заставит атакующего «попотеть».

Оставшиеся две бреши, устраненные в Wordpress 6.0.2, получили среднюю степень риска. Это проблемы межсайтового скриптинга (XSS), затрагивающие функцию “the_meta” и вызванные ошибками при деактивации и удалении плагинов.

Успешная эксплуатация этих багов может привести к выполнению JavaScript-кода. Всем администраторам сайтов на WordPress рекомендуется установить версию WordPress 6.0.2 как можно скорее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обновлённые версии Jatoba сертифицированы ФСТЭК по 4-му уровню доверия

СУБД Jatoba версий 4.13.2 и 5.8 успешно сертифицирована Федеральной службой по техническому и экспортному контролю (ФСТЭК России) по 4-му уровню доверия.

Этот статус позволяет использовать систему на значимых объектах критической информационной инфраструктуры, делая её надёжным выбором как для государственных структур, так и для коммерческих организаций, работающих с конфиденциальными данными.

«Jatoba постоянно совершенствуется, чтобы соответствовать ожиданиям заказчиков. В новых версиях — 4.13.2 и 5.8.2 — реализован высокий уровень безопасности, соответствующий современным требованиям. Были устранены выявленные уязвимости в области кибербезопасности, исправлены ошибки, обнаруженные в процессе эксплуатации, что повысило стабильность и производительность ключевых компонентов платформы», — отметил Юрий Осипов, менеджер по продукту Jatoba компании «Газинформсервис».

Jatoba — это отечественная разработка, которая предлагает обширные возможности для различных типов пользователей. Среди её ключевых преимуществ — расширенные функции информационной безопасности, подтверждённая совместимость с программными продуктами российских производителей и удобный графический интерфейс для администрирования и обслуживания.

СУБД подходит для работы в системах с OLTP, OLAP и смешанным профилем нагрузки, что делает её универсальным решением для корпоративных информационных систем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru