Критическая уязвимость, обнаруженная недавно в популярном плагине Elementor для WordPress, позволяла пользователям загружать произвольные файлы на уязвимые сайты, а затем проводить удаленное выполнение этого кода (RCE). Называются разные цифры потенциально уязвимых WordPress-систем, но счет идет на миллионы сайтов. По данным независимых исследователей из команды Plugin Vulnerabilities, проблема впервые появилась в коде Elementor 3.6.0, выпущенном 22 марта 2022 года. Официальная статистика WordPress гласит, что этот плагин инсталлирован на более чем 5 млн копиях WordPress. По данным исследователей, только около 30% пользователей Elementor обновились до версии 3.6.x. Последняя, безопасная версия плагина, по данным авторов самого плагина, имеет номер версии 3.6.3. Тем не менее независимые исследователи, первыми обнаружившие уязвимость, советуют пока отключить плагин: Основываясь только на том, что мы увидели в ходе нашей очень ограниченной проверки, мы бы рекомендовали не использовать это
5 млн инсталляций WordPress содержат критическую уязвимость — как защититься
18 апреля 202218 апр 2022
2 мин