Уязвимость в WordPress позволяет удаленно изменять web-страницы

image

Теги: уязвимость, WordPress

Проблема затрагивает версии WordPress 4.7 и 4.7.1 и была исправлена в обновлении 4.7.2.

На прошлой неделе в системе управления контентом (CMS) WordPress была исправлена уязвимость, позволявшая повысить привилегии и осуществить SQL-инъекцию. С ее помощью неавторизованные хакеры способны удаленно редактировать и удалять web-страницы.

Среди прочего, с помощью уязвимости злоумышленники могут модифицировать страницы сайтов таким образом, чтобы они перенаправяли пользователей на наборы эксплоитов. Проблему обнаружил канадский исследователь Марк-Александр Монпа (Marc-Alexandre Montpas) и 20 января сообщил о ней команде поддержки WordPress.

Проблема затрагивает версии WordPress 4.7 и 4.7.1 и была исправлена в обновлении 4.7.2. Команда поддержки CMS решила временно не сообщать пользователям об уязвимости, надеясь, что хакеры не станут ее эксплуатировать, если не будут о ней знать.

По словам одного из главных разработчиков WordPress Аарона Кэмпбелла (Aaron Campbell), компания на одну неделю отсрочила раскрытие уязвимости с целью дать администраторам время на установку обновления. Никаких свидетельств эксплуатации уязвимости злоумышленниками обнаружено не было.

Подписывайтесь на каналы "SecurityLab" в TelegramTelegram и Яндекс.ДзенЯндекс.Дзен, чтобы первыми узнавать о новостях и эксклюзивных материалах по информационной безопасности.