Yoast WordPress SEO плагин для WordPress - Уязвимость

klevec
На сайте с 18.01.2014
Offline
29
1427

Знаю, что многие из здесь присутствующих используют данный плагин в своих блогах на Вордпрессе.

Делюсь небольшой новостью о том, что в плагине Yoast была обнаружена уязвимость, сайты, которые его используют, оказались подвержены SQL-инъекциям. Потому, всем обновлять свои плагины. :idea:

Сам использую этот плагин на нескольких сайтах. Хотя от таких вещей, как использование плагинов, наверно, всё же стоит отказываться.

Подробнее здесь.

Flector
На сайте с 09.09.2006
Offline
186
#1

в самом вордпрессе тоже время от времени находят уязвимости - тоже отказаться от использования?

SeVlad
На сайте с 03.11.2008
Offline
1609
#2

Пользователям данного плагина рекомендуется обновить его. Уязвимость уже пофиксена.

klevec:
сайты, которые его используют, оказались подвержены SQL-инъекциям. Потому, всем обновлять свои плагины.

Читал, да не вполне понял о чём :)

Уязвимость заключалась в том, что пользователи с правами автора, редактора или администратора могли выполнять SQL инъекцию. Для большинства сайтов, использующих данный плаг, уязвимость не играет рояли.

Интересный факт:

Обнаружив уязвимость в плагине вчера днем, команда WPScan Team (обнаружившая уязвимость. Прим. SeVlad) немедленно связалась с автором-разработчиком. Обновление к плагину выпустили уже на следующий день и спустя менее полу часа, были обнародованы детали уязвимости.
Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
S_E_O Алексей - Строительные ссылки
На сайте с 22.07.2006
Offline
311
SeVlad:
Уязвимость заключалась в том, что пользователи с правами автора, редактора

Ну авторы и редакторы тоже же разные бывают. Могут же и воспользоваться уязвимостью :).

⚡ Размещение ссылок на 50 строительных сайтах без бирж: ⚡пакет №5 ( https://searchengines.guru/ru/forum/977443 )⚡пакет №1 https://searchengines.guru/ru/forum/922181 ⚡ пакет №2 ( https://searchengines.guru/ru/forum/925481 ), и ⚡пакет №3 ( https://searchengines.guru/ru/forum/938528 ) .
SeVlad
На сайте с 03.11.2008
Offline
1609
#4
S_E_O:
Ну авторы и редакторы тоже же разные бывают.

А я всегда говорю - нефик класть ключи под половичёк давать доступы в админку кому попало :) Это основа безопасности.

Ида. Те, кого не пугает слово "SQL инъекция" не будут работать "авторами". Во всяком случае на сайтах, которых захотят подломить :)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий