Теги: уязвимость, vulnerability, xss, wordpress
Хотите чтобы мы рассказали ещё о чём-то - предлагайте тему.
Следите за нашими публикациями в социальных сетях и новостных каналах.
Важная информация для сайтов, использующих WordPress и сторонние плагины.
Будьте в курсе событий
Как сообщает хостинг-провайдер ТутХост, несколько дней назад была опубликована информация о множественных уязвимостях в большинстве популярных плагинов для WordPress – Security Advisory: XSS Vulnerability Affecting Multiple WordPress Plugins.
Подробности blog.sucuri.net/2015/04/security-advisory-xss-vulnerability-affecting-multiple-wordpress-plugins.html
Причина уязвимости – некорректное использование нескольких функций WordPress API, что даёт возможность применить атаки типа XSS (так называемый межсайтовый скриптинг) в отношении множества веб сайтов, использующих эту популярную CMS.
Как показало исследование компании Sucuri, специализирующейся на поиске "дыр" в программном обеспечении систем управления сайтами, уязвимость содержится во многих популярных плагинах WordPress:
Обратите внимание – это далеко не полный список. Количество плагинов, которые требуют исправления и обновления, исчисляется сотнями.
Для тем WordPress, портированных в Impera CMS, данная уязвимость неактуальна, поскольку система шаблонизации основана на других принципах.
Приведём описание из Википедии:
XSS (англ. Cross Site Scripting - "межсайтовый скриптинг") - тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника. Является разновидностью атаки "внедрение кода".
Специфика подобных атак заключается в том, что вредоносный код может использовать авторизацию пользователя в веб-системе для получения к ней расширенного доступа или для получения авторизационных данных пользователя. Вредоносный код может быть вставлен в страницу как через уязвимость в веб-сервере, так и через уязвимость на компьютере пользователя.
Кража рейтинга сайта С развитием интернет торговли, возник ещё
один вид эксплуатации XSS уязвимости. Он состоит во внедрении такого кода, чтобы содержал
лишь полноценную ссылку на сайт-"кровосос" и скармливании уязвимого адреса поисковому роботу.
Например, если некий сайт имеет высокую ранжируемость и содержит уязвимый адрес вида
http://example.com?q=<a href="http://assaulter.com">название товара</a>
, в
результате которой в разметке страницы жертвы появляется внедрённая ссылка, остаётся сообщить
этот адрес поисковику, часть ранга жертвы достанется сайту-кровососу (имеется ввиду
ранжируемость атакуемой страницы, чем она выше, тем выгоднее эксплуатировать уязвимость).
Теги: уязвимость, vulnerability, xss, wordpress
Хотите чтобы мы рассказали ещё о чём-то - предлагайте тему.
Следите за нашими публикациями в социальных сетях и новостных каналах.