Пофиксена XSS уязвимость в WordPress

12 3
SeVlad
На сайте с 03.11.2008
Offline
1609
2975

Сегодня вышло обновление WordPress не только для последней ветки (4,1), а и для предыдущих, начиная с 3,7.

В этом обновлении пофиксена серьёзная XSS уязвимость движка.

Список изменений: https://core.trac.wordpress.org/log/branches/4.1?rev=32234&stop_rev=32144

Пользователям настоятельно рекомендуется произвести эти технические обновления, если они не произошли автоматически. (Не забываем про бекапы!)

Кроме того несколькими днями ранее были обнаружены уязвимости многих популярных плагинов


Jetpack
WordPress SEO
Google Analytics by Yoast
All In one SEO
Gravity Forms
Multiple Plugins from Easy Digital Downloads
UpdraftPlus
WP-E-Commerce
WPTouch
Download Monitor
Related Posts for WordPress
My Calendar
P3 Profiler
Give
Multiple iThemes products including Builder and Exchange
Broken-Link-Checker
Ninja Forms

Подробней:

https://blog.sucuri.net/2015/04/security-advisory-xss-vulnerability-affecting-multiple-wordpress-plugins.html

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Devvver
На сайте с 02.07.2008
Offline
663
#1

SeVlad, Обновление поможет?

Мой блог. Все о создании сайтов,Seo и СДЛ ( https://devvver.ru/ ) Мой SEO телеграм канал https://t.me/seobloggers
SeVlad
На сайте с 03.11.2008
Offline
1609
#2
Devvver:
Обновление поможет?

Ну дык для того ж и писалось:

SeVlad:
Пользователям настоятельно рекомендуется произвести эти технические обновления, если они не произошли автоматически. (Не забываем про бекапы!)
A
На сайте с 20.08.2010
Offline
775
#3
SeVlad:
(Не забываем про бекапы!)

Особенно когда автоматически обновляется. Везде поотключал.

SeVlad
На сайте с 03.11.2008
Offline
1609
#4
awasome:
Особенно когда автоматически обновляется

И что с того? Нормальные люди бекапят сайты после изменений на сайте и/или периодически (ежедневно/еженедельно).

awasome:
Везде поотключал.

ССЗБ :)

A
На сайте с 20.08.2010
Offline
775
#5

SeVlad, да-да, конечно. Поздно будет, когда шелл зальют, а ты это не увидишь из-за того, что вп решил сам обновиться и в мониторе будет уйма изменений. Так что нафиг эти автоматические обновления, все равно обновляюсь вовремя.

SeVlad
На сайте с 03.11.2008
Offline
1609
#6
awasome:
когда шелл зальют, а ты это не увидишь из-за того, что вп решил сам обновиться

какой-то бред пишешь...

awasome:
и в мониторе будет уйма изменений.

тех. обновления - это +/- 10к файлов. Время обновления - одинаковое. Дальше сам додумаешь?

A
На сайте с 20.08.2010
Offline
775
#7

SeVlad, запускаю монитор раз в несколько дней и смотрю на изменения. Если за это время произойдет автообновление и зальют шелл/дор/код, как я его увижу? Надо будет весь движок перелопатить. А тут сам обновил, когда мне надо и знаю, где и какие изменения произошли до этого момента. Это не бред, а забота о безопасности.

SeVlad
На сайте с 03.11.2008
Offline
1609
#8
awasome:
запускаю монитор раз в несколько дней и смотрю на изменения. Если за это время произойдет автообновление и зальют шелл/дор/код, как я его увижу?

Ключевая ошибка - в первой части процитированного. Если беспокоишься о безопасности - монитор должен запускаться ежедневно (ночью), и читать отчёт с утреца в мыле.

awasome:
то не бред, а забота о безопасности.

Это фикция или самоуспокоение, если будет угодно :)

Оно никак не связано со взломами, шеллами и тд. Ну в том смысле что отключение тех. обновлений никак не способствуют безопасности, а очень даже наоборот.

A
На сайте с 20.08.2010
Offline
775
#9
SeVlad:
Ключевая ошибка - в первой части процитированного. Если беспокоишься о безопасности - монитор должен запускаться ежедневно (ночью), и читать отчёт с утреца в мыле.

Не хочу. Тем более, что он может грузануть так, что сайт с серваком ложится. Лучше в прямом эфире.

A
На сайте с 20.08.2010
Offline
775
#10

Не очень понимаю, на кой обновлять 4.1.1 до 4.1.2, а потом 4.1.3, что бы выкатить 4.2 и все это в течении 3-4 дней. Это просто трындец, опять лезь, удаляй лишнюю ботву и правь руками файлы, которые правил вчера

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий