В последней версии WordPress исправлена критическая уязвимость межсайтового скриптинга

watch 5s
views 2

13:22, 03.04.2019


С выпуском WordPress 5.1.1 разработчики платформы исправили критическую уязвимость межсайтового скриптинга (XSS) и представили несколько исправлений и улучшений.


XSS-уязвимость в WordPress заключалась в том, что комментарии фильтруются, после чего сохраняются в базе данных. С вредоносно созданным комментарием пост WordPress был уязвим для межсайтовых скриптов.


Межсайтовый скриптинг может позволить злоумышленникам внедрить вредоносные скрипты в веб-страницы и обойти контроль доступа. Эту уязвимость в WordPress обнаружил Simon Scannell из RIPS Technologies.


В своем блоге он объяснил, как же могут происходить атаки: «Злоумышленник может захватить любой сайт WordPress, для которого включены комментарии, перенаправив администратора блога на сайт с вредоносным кодом, тем самым обманув его.»


«В момент когда администратор блога посещает вредоносный веб-сайт, в фоновом режиме запускается эксплойт подделки межсайтовых запросов (CSRF), и администратор не замечает этого. Эксплойт CSRF использует множественные логические недоработки и ошибки фильтрации вводимых данных, тем самым дает возможность удаленного выполнения кода и получения полного доступа к сайту.»


WordPress 5.1 и более ранние версии подвержены этой уязвимости. Это было исправлено в версии 5.1.1. Обновленные версии WordPress 5.0 и более ранние также доступны для всех пользователей, которые еще не обновили его до 5.1.


Помимо этого, WordPress также упомянул ряд новых моментов в последней версии. Хостинговые компании теперь смогут предоставлять своим пользователям кнопку, с помощью которой они могут изменять версию PHP.

Поділитися

Чи була ця стаття корисною для вас?

Популярні пропозиції VPS

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
Unlimited
KVM-HDD 16384 Linux

50

При оплаті за рік

-9.3%

CPU
CPU
6 Epyc Cores
RAM
RAM
16 GB
Space
Space
150 GB NVMe
Bandwidth
Bandwidth
Unlimited
wKVM-NVMe 16384 Windows

54.49

При оплаті за рік

-10%

CPU
CPU
10 Epyc Cores
RAM
RAM
64GB
Space
Space
400 GB NVMe
Bandwidth
Bandwidth
Unlimited
Keitaro KVM 65536
OS
CentOS
Software
Software
Keitaro

149.04

При оплаті за рік

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 8192 Linux

20.66

При оплаті за рік

-8.1%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
Unlimited
wKVM-HDD 8192 Windows

31.25

При оплаті за рік

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
30 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 2048 Linux

8.3

При оплаті за рік

-9.7%

CPU
CPU
10 Epyc Cores
RAM
RAM
64 GB
Space
Space
300 GB NVMe
Bandwidth
Bandwidth
Unlimited
wKVM-NVMe 65536 Windows

139.49

При оплаті за рік

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
wKVM-SSD 8192 Windows

28.44

При оплаті за рік

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 16384 Linux

49.99

При оплаті за рік

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
75 GB SSD
Bandwidth
Bandwidth
Unlimited
wKVM-SSD 2048 Windows

10.23

При оплаті за рік

Інші статті на цю тему

cookie

Чи приймаєте ви файли cookie та політику конфіденційності?

Ми використовуємо файли cookie, щоб забезпечити вам найкращий досвід роботи на нашому сайті. Якщо ви продовжуєте користуватися сайтом, не змінюючи налаштувань, вважайте, що ви згодні на отримання всіх файлів cookie на сайті HostZealot.