back to top
Начало IT Новини От ​WordPress обясниха защо не са дали подробности за сериозна уязвимост

От ​WordPress обясниха защо не са дали подробности за сериозна уязвимост

0
46
От ​WordPress обясниха защо не са дали подробности за сериозна уязвимост

Специалисти по информационна защита са споделяли неведнъж, че умели киберпрестъпници често внимават при излизането на кръпки по сигурността, издавани към различни продукти, като акцентират над описанието на покриваните проблеми и рисковите области, а нерядко правят реверсивен анализ на кода на доставяния пач, за да разберат повече за дупката, която бива запушвана. Те знаят, че немалко потребители не обновяват навреме софтуера си, а понякога и никога, което дава предимство на престъпниците, след което те започват да търсят уязвими на проблемите сайтове и нерядко атаките са им успешни.

Сериозен проблем във версии 4.7. и 4.7.1 на WordPress е наложило грижещите се за популярната система за управление на съдържанието да издадат наскоро нова междина версия под номер 4.7.2 (във версии преди 4.7 проблемът не присъства). Те обаче не са включили обяснение на тази уязвимост в редовните бележки по изданието. И това не е случайно. „Нашата позиция е, че проблемите, свързани със сигурността винаги трябва да бъдат разкривани. В този случай, ние нарочно забавихме разяснението на проблема с една седмица, за да обезпечим защитата на милиони сайтове, изградени на основата на WordPress“, обяснява в публикация от вчера Арън Кембъл от екипа, грижещ се за сигурността на системата. Покритата дупка е сериозна и освен повишение на привилегиите на неоторизиран потребител може да доведе и до отдалечено изпълнение на зловреден код. От ZDNet обясняват на свой ред, че всеки администриращ WordPress сайт, който е обновил системата до версия 4.7, но не я е обновявал оттогава е уязвим на неправомерно инжектиране на случаен код, което да позволи промяната на всяка публикация или страница. В зависимост от инсталираните приставки, това може и да помогне и за споменатото отдалечено изпълнение на зловреден код. Все пак, уточнява изданието, не всички са останали „на тъмно“ относно проблема. Били са информирани компании, хостващи и грижещи се за WP инсталации, като Sucuri, SiteLock, CloudFlare и Incapsula. Проблемът е бил докладван от специалист от една от тези компании – Succuri. Както четирите компании, така и Akamai споделят, че поне до вчера, когато беше публикувано и съобщението на Кембъл, не са регистрирани опити за експлоатиране на уязвимостта. Това обаче най-вероятно ще се промени в скоро време, така че ако не сте обновили сайта си до версия 4.7.2 на WordPress, побързайте да го направите.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

×