TGViewer
Channel Public Channel
1С-Битрикс Безопасность

1С-Битрикс Безопасность

@bitrixkiberbez

Подписывайтесь на канал в MAX: https://max.ru/bitrixkiberbez

Канал о безопасности от команды 1С-Битрикс!
Здесь вы найдете свежие новости, аналитику, экспертные мнения и кейсы взломов с советами по защите. Мы также публикуем информацию о возможных уязвимо
Subscribers
4.02K
Photos
32
Videos
0
Links
92

Showing posts older than #98 · Back to latest

Older Posts 20 shown
Post #97 2.58K
⚡️35% российских компаний атакованы через поставщиков: как малому бизнесу защититься и не разориться на безопасности?

Чтобы работать с крупными заказчиками, МСБ нужно выстроить хотя бы минимальную защиту. Разбираем, что входит в базовую архитектуру безопасности и с чего начать, чтобы не стать легкой мишенью.


Минимальная архитектура контроля безопасности
Даже когда компания использует самые современные средства защиты, инфраструктура все равно остается уязвимой, если не выстроены базовые управленческие и технические процедуры безопасности.

Управление безопасностью и ответственность
В компании должен быть назначен ответственный за информационную безопасность, который контролирует соблюдение требований и координирует работу с рисками.

Контроль доступа
Одна из наиболее частых причин компрометации систем — избыточные или устаревшие права доступа. Поэтому их управление строится вокруг принципа минимальных прав: сотрудники и сервисы получают только те разрешения, которые необходимы для выполнения рабочих задач.

Сетевая архитектура и изоляция сервисов
Сетевая архитектура должна защищать периметр и ограничивать распространение атаки внутри инфраструктуры. Для этого системы разделяются на изолированные сегменты: публичные сервисы, внутренние серверы и рабочие станции сотрудников располагаются в разных зонах.

👉Продолжение читайте в статье
👍 Подписывайтесь на наш канал в MAX
  • 👍 6
  • ❤ 4
  • 🔥 2
Post #96 3.26K
⚡️ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует

❗️ Зафиксирована уязвимость в стороннем модуле «INTEC:Ядро», разработчика INTEC.


Уязвимость уже устранена компанией-разработчиком, необходимо в кратчайшие сроки установить актуальную версию.


Что полезно сделать в дополнение к рекомендациям INTEC:
➖ Убедитесь что на сервере не осталось возможно скомпрометированных файлов;
➖ Проверьте журналы на веб-сервере и в CMS на предмет нетиповой активности,
➖ Проверьте веб-сервер антивирусом,
➖ Найдите и удалите трояны с помощью встроенного в CMS инструмента,
➖ Проведите аудит кода на наличие зловредных скриптов (начните с .htaccess) и удалите их.

❗️Не откладывайте, проверьте сайт и установите обновление прямо сейчас.
  • ❤ 4
  • 👍 4
  • ⚡ 3
Post #95 2.99K
🎧 Ключевые вызовы в сфере информационной безопасности: от разработки безопасного ПО до защиты и применения искусственного интеллекта

Рассказали в новом выпуске подкаста R-EVOлюция технологий. Также поговорили о влиянии экономической ситуации на тренды эффективности и планы развития, и поделились прогнозами на будущее.

👉Слушать выпуск
👍 Подписывайтесь на наш канал в MAX
  • 👍 3
  • ❤ 2
  • 👌 2
Post #94 3.3K
Хакеры начали охотиться за «цифровой личностью» сотрудников

👉 Здесь рассказываем подробнее, о каких данных идет речь и как предотвратить кражу
  • 🤔 7
  • 😱 4
  • 👀 3
  • ⚡ 2
  • ❤ 2
  • 👍 2
Post #93 5.31K
⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует о необходимости обновления коробочной версии Битрикс24

В рамках реализуемой нами программы взаимодействия со сторонними исследователями, мы усилили безопасность Битрикс24 и дополнительно ограничили доступ внутренних пользоватлелей к информации о настройках почтовых отправлений.


Уязвимость подтверждена и в ближайшее время будет внесена БДУ ФСТЭК России.

✅ Уязвимость уже устранена. Инцидентов, эксплуатирующих эту уязвимость, выявлено не было.

Необходимо в кратчайшие сроки установить актуальную версию 26.150.100 и выше.

Что делать?
— Проверьте установленную версию.
— Обновитесь до версии модуля main 26.150.100, если еще не сделали этого.
— До установки обновления рекомендуется осуществлять мониторинг доступа обычных пользователей к странице настроек почты средствами WAF и SIEM.

❗️Не откладывайте.
  • 👍 13
  • 👌 3
  • ❤ 2
  • 😱 2
Post #91 2.99K
Новая двухфакторная аутентификация 2FA в Битрикс24 ⚡️

Современные хакерские методы подбора и подстановки паролей, а также социальной инженерии достигли высокой продуктивности. Теперь даже сложный пароль не является гарантией безопасности. Инциденты с утечками данных во многих случаях начинаются именно с кражи логина и пароля. А значит финансовые, регуляторные и репутационные риски высоки!


Именно поэтому мы реализовала новый механизм 2FА, который становится доступным всем клиентам облачного Битрикс24.

Настройка двухфакторной аутентификации в аккаунтах сотрудников и администраторов проходит одинаково.

Для этого заранее установите мобильное приложение Битрикс24 и авторизуйтесь в нем — оно понадобится в процессе настройки.

👉Подробнее про все настройки
👍 Подписывайтесь на наш канал в MAX
  • 👍 3
  • ⚡ 2
  • 🔥 2
  • 👀 1
Post #89 3.15K
⚡️ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует

❗️Активизировались почтовые рассылки хакеров с фишинговыми ссылками на зловредные ресурсы, которые выглядят как легитимные сайты.


В одном из сценариев злоумышленники просят подтвердить оплату и направить платежное поручение. Для этого необходимо пройти авторизацию с использованием корпоративного логина и пароля на зловредном сайте, который выглядит как знакомый безопасный портал компании. В противном случае будет подан судебный иск согласно заявлению во вложении.

Будьте бдительны, внимательно проверяйте ссылки до перехода по ним, не открывайте подозрительные вложения, соблюдайте базовые правила защиты от фишинга!

👉Подробнее про фишинг. Чем опасен для бизнеса и как защититься.
👍 Подписывайтесь на наш канал в MAX
  • 👍 7
  • ❤ 3
  • 👌 2
  • 👀 1
Post #88 3.02K
Три сценария взлома. Что поможет спасти данные?

Только за два месяца 2026 года утечка логинов и паролей затронула 149 млн человек по всему миру.


Украденная комбинация превратилась в массовый товар с понятной ценой и предсказуемым результатом. Двухфакторная аутентификация, в свою очередь, добавляет независимый компонент — устройство или биометрические данные — и усложняет механику атаки.

Сценарий №1 — Фишинг
В 2025 году общее количество фишинговых сайтов в России выросло почти на 8% по сравнению с предыдущим годом, отметил эксперт. Сотруднику приходит сообщение с привычным контекстом «срочно согласовать документ», далее он переходит по ссылке на страницу-клон корпоративного портала и вводит логин и пароль. С технической точки зрения на этом этапе атака уже успешна: секрет передан злоумышленнику добровольно.

При включенной двухфакторной аутентификации цепочка обрывается.

После ввода пароля система требует подтверждение входа с доверенного устройства — например, через уведомление в мобильном приложении сервиса. Пользователь получает запрос на подтверждение и видит попытку входа, которую он не инициировал. Достаточно отклонить запрос, чтобы авторизация не состоялась. Сам факт знания пароля уже не дает доступа.

Сценарий №2 — Массовая подстановка паролей
В 2025 году было собрано 2 млрд уникальных адресов электронной почты и 1,3 млрд паролей из утечек, пригодных для атак с массовой подстановкой. Злоумышленник берет такую базу и запускает программу, которая по списку проверяет пары «логин–пароль» на корпоративном портале. Если сотрудник использовал ту же комбинацию в другом сервисе, совпадение обнаруживается за секунды.

Однако автоматизированная программа не способна пройти этап двухфакторной аутентификации. Практика показывает, что защита может быть встроена в рабочий процесс без избыточной нагрузки на пользователя.

👉Подробнее про все сценарии
👉Подписывайтесь на наш канал в MAX
  • 🔥 6
  • ⚡ 3
  • ❤ 2
  • 😱 1
Post #87 2.83K
⚡️ 5 причин включить двухфакторную аутентификацию прямо сейчас

Мы продолжаем рассказывать про 2FA.

Почему второй фактор полезен?

1. Обеспечивает встроенное качество безопасности для всех учетных записей
2. Защищает при входе с недоверенных устройств
3. Существенно затрудняет компрометацию учетных записей
4. Препятствует развитию атак в случае инцидента
5. Спасает от утечек конфиденциальной информации


2FA, затрудняя компрометацию учетных записей, снижает эти риски:

⚡ Репутационные, в случае негатива публичных медиа;
⚡ Регуляторные, в случае утечки персональных данных (проверки, суды);
⚡ Финансовые, как результат ухода клиентов, снижения количества новых лидов, штрафов.
📌
Пример кейса
утечки
данных.


👉 Настройте 2FA в Битрикс24 прямо сейчас. В таком случае вход будет состоять из двух этапов: сначала нужно ввести логин и пароль, потом — уникальный одноразовый код, который генерируется специальным приложением.

👉Подписывайтесь на наш канал в MAX
  • 👍 5
  • ⚡ 2
  • 🔥 2
  • 🤔 1
Post #86 3.05K
Никто не сможет сменить владельца вашего портала без разрешения

В Битрикс24 появилась новая роль ➖ главный администратор.

По возможностям главный администратор не отличается от других администраторов портала, но есть одна особенность.

Только он может подтвердить передачу прав и свое увольнение, чтобы никто не смог случайно или без разрешения сменить владельца Битрикс24.

Процесс передачи прав и увольнения главного администратора проходит одинаково. Разница в том, что после увольнения он больше не сможет войти в ваш Битрикс24.

👉В статье рассказали подробности
  • 👍 11
  • 🔥 9
  • ❤ 2
  • ⚡ 1
  • 😱 1
Post #85 3.42K
Чек-лист по безопасной настройке системного окружения ⚡

При внедрении решений на платформе 1С-Битрикс важно обеспечить безопасность всех элементов инфраструктуры — от сетевого оборудования до приложений. Вот ключевые рекомендации, которые следует соблюдать повсеместно:


👍 Откажитесь от стандартных аккаунтов и паролей. Эти данные известны каждому, кто читал документацию производителя, включая киберпреступников.

👍 Выключите неиспользуемые сервисы, протоколы, порты, модули, программы и учётные записи. Отсутствие лишних компонентов снижает риск успешной атаки.

👍 Контролируйте административные подключения. Ограничивайте прямой доступ к важным элементам инфраструктуры (например, к гипервизорам, операционным системам, базам данных). Компрометация привилегированных учетных записей — популярная тактика злоумышленников.

👍 Настройте двухфакторную аутентификацию для важных ресурсов. Даже сложный пароль больше не является гарантией вашей безопасности.

👍 Регулярно обновляйте программное обеспечение. Многие взломы происходят именно благодаря уязвимостям старых версий системных и прикладных программ.

Безопасное конфигурирование системных компонентов также включает использование ролевой модели доступа, изоляцию информационных активов и сервисов, резервирование, целевое применение средств защиты.


📌Детальные настройки всегда можно найти в рекомендациях вендоров и отраслевых стандартах (бенчмарках). Используйте их и Вы гарантировано снизите риски информационной безопасности.
  • 👍 7
  • ⚡ 3
  • 🔥 3
  • 👀 2
  • 🤔 1
  • 😱 1
  • 👌 1
Post #84 3.39K
Post #83 2.94K
Проактивная защита вашего аккаунта Telegram, почему это важно? 🗣

Даже если вы осторожны, злоумышленник может:

- Попытаться взломать или «угнать» ваш номер SIM-карты (SIM-swap).
- Получить доступ к вашему аккаунту через фишинговый код из SMS.
- Войти в Telegram с вашего номера на другом устройстве, если вы потеряли телефон.


Обязательные действия в настройках:

Двухэтапная аутентификация и защита ваших секретных чатов и бэкапов
Дополнительный пароль, который нужно вводить помимо кода из SMS при входе на новое устройство. Если мошенник каким-то образом перехватит SMS-код, без этого пароля он не войдёт. Это главный щит от угона номера.

Этим паролем также шифруется ваша резервная копия (бэкап) в облаке Telegram: секретные чаты, медиа, настройки. Без него ваши зашифрованные данные в облаке НЕВОССТАНОВИМЫ. Даже Telegram не может их расшифровать. Это защищает вашу историю, если сервис сменит политику или ваш аккаунт будет скомпрометирован на высоком уровне.

- Как: Настройки - Конфиденциальность - Облачный пароль. Установите пароль. Добавьте подсказку! И обязательно сохраните резервную почту для восстановления. Если вы потеряете пароль — потеряете и доступ к облачным данным при переносе аккаунта.


Возможность входа по ключам доступа без кодов из SMS
Уникальные криптографические ключи для входа в аккаунт хранятся на Вашем устройстве в защищенном приложении управления паролями от iCloud, Google или другом удобном Вам. Ключ позволит входить в аккаунт без СМС с помощью биометрических данных, таких как Face ID и отпечатки пальцев.

Как: Настройки - Конфиденциальность - Ключ доступа - Создать ключ доступа.


Активные сессии
Список всех устройств, где вы вошли в Telegram. Регулярно проверяйте (Настройки - Устройства), нет ли там незнакомых устройств (сессий). Если есть — завершите их работу (Завершить сеанс).

Пароль на код-пароль — для мобильных приложений
Пароль, Face ID или отпечаток пальца для открытия самого приложения Telegram. Защитит ваши переписки, если телефон окажется у кого-то в руках.

Как: Настройки - Конфиденциальность - Код-пароль и Face ID.


✔ Кто может видеть ваш номер телефона
Настройка видимости номера. Чтобы его не видели случайные участники чатов.

Как: Настройки - Конфиденциальность - Номер телефона. Установите "Контакты" или "Никто".


Запретите добавление в чаты и групповые звонки
Ограничение, кто может добавлять вас в групповые чаты и звонки. Резко снижает риск попадания в те самые «поддельные» рабочие или фишинговые чаты.

Как: Настройки - Конфиденциальность - Приглашения. Установите "Контакты".


Также напомним, почему важно перейти из публичного мессенджера в корпоративный


📌Возможность интеграции с системами защиты и мониторинга (DLP, SIEM)
📌Контроль за вложениями, автоудаление сообщений по расписанию
📌Контроль сессий — снижает риски перехвата сеанса злоумышленником
📌Двухфакторная аутентификация — помогает усилить безопасность коммуникаций
📌Криптографическая защита — шифрование данных при передаче и хранении

В этом посте раскрывали тему безопасности в Битрикс24 Мессенджере.
  • 👍 3
  • 🔥 3
  • ❤ 2
  • 👌 2
Post #82 2.81K
Что ждет специалиста по защите информации на карьерном пути?💻

Как известно информационная безопасность – это большая отрасль с разными специализациями, помогающими бизнесу снизить риски нарушения доступности, целостности и конфиденциальности данных. За этими тремя свойствами информации кроется многомерная кадровая система, требующая различных знаний и опыта.


3 софт-скилла, которые важны для ИБ-специалиста ↔️

🗣Умение работать в команде

Служба ИБ не может существовать в организации сама по себе. Она постоянно взаимодействует с менеджментом, с бизнесом, с производством, с ИТ, с юристами, финансистами, кадрами, различными обеспечивающими службами, провайдерами и поставщиками, клиентами. Конечно, если вы не любите общаться с людьми и отказываетесь развивать этот навык, то в ИБ тоже найдутся укромные специальности. При этом возможности для роста будут значительно ограничены.

🗣Стрессоустойчивость, умение работать в условиях неопределенности

ИБ-специалисты постоянно находятся под давлением различных факторов, таких как: усложнение атак, постоянное ожидание возможного инцидента в любой момент, неизбежные конфликты интересов между «сервис работает, не трогай» и «сервис потенциально опасен и его нужно дорабатывать», недостаток ресурсного обеспечения и многозадачность, обеспечение соответствия большому массиву требований регуляторов, необходимость выполнения силовой функции. Все эти условия требуют от кандидата навыка стрессоустойчивости.

🗣Адаптивность и умение расставлять приоритеты

Быстро меняющееся технологическое окружение в рамках семантической и аналитической функций требует от ИБ-специалиста постоянно находиться в контексте, уметь прогнозировать угрозы, моделировать инциденты, оценивать риски. Они обязаны постоянно адаптироваться к новым угрозам, действовать на опережение, не мешая бизнесу применять новые технологии. Все это требует от ИБ-специалиста любого уровня оперативно осваивать новые знания, менять собственные взгляды на устоявшиеся подходы к защите информации, действовать в условиях неопределенности и выбирать приоритетные направления для решения задач.

🗣Селф-скиллы

Селф-скиллы иногда рассматриваются как часть мягких навыков, хотя в последнее время их выделяют в отдельное направление, рассматривая как базу для развития софт-скиллов. Дело не только в том, каким вы родились (например, интровертом или экстравертом, устойчивым к стрессу или нет), но и в том насколько вы готовы мотивировать себя к новым достижениям и к развитию недостающих компетенций. Такие навыки начинаются с «само-»: самопознание как умение знать свои плюсы и минусы, саморегуляция как смещение акцента с реактивного поведения на проактивное, саморефлексия как способность к анализу своих действий и др.

👉В статье подробнее рассказываем про хард-скиллы и в какие компании можно устроиться специалистом по ИБ.
  • ❤ 4
  • 👍 2
  • 🔥 2
Post #81 3.11K
Почему pwn-соревнования могут стать новым стандартом продуктовой ИБ?💻

Интерес к pwn-соревнованиям со стороны компаний объясняется не происхождением формата и не его популярностью в профессиональном сообществе. Решающее значение имеет прикладной эффект. В условиях роста атак и усложнения цифровых продуктов бизнесу нужны инструменты, которые позволяют исследовать безопасность быстрее, глубже и в условиях, близких к реальным.

1. Ответ на дефицит экспертизы

Рынок информационной безопасности много лет живёт в условиях нехватки квалифицированных специалистов, особенно в продуктовой и прикладной ИБ. Pwn-соревнования стали рабочим механизмом доступа к этой экспертизе. Они позволяют компаниям наблюдать реальные навыки исследователей, их способность работать в команде, быстро разбирать сложные системы и находить нетривиальные уязвимости. Такой формат даёт более точное представление о качестве специалистов, чем резюме, сертификаты или стандартные интервью.


2. Краудсорсинг уязвимостей в концентрированном виде

Опыт bug bounty показал, что внешнее сообщество исследователей видит продукт под иным углом и часто находит проблемы, которые остаются незамеченными внутренними командами. Pwn-соревнования развивают эту модель. Они собирают экспертизу в одной точке, усиливают мотивацию участников и сокращают время исследования. Так компания получает не разрозненные отчёты, растянутые на месяцы, а плотный и управляемый поток результатов за ограниченный период.


3. Проактивная модель безопасности

Современная информационная безопасность строится вокруг управления рисками, а не попыток исключить их полностью. В центре внимания — готовность к атакам, понимание потенциальных векторов и снижение ущерба. Pwn-соревнования позволяют заранее увидеть, какие цепочки атак теоретически возможны против продукта, какие компоненты становятся точками входа и где защитные механизмы не выдерживают нагрузки. Это даёт компании время скорректировать архитектурные решения и процессы защиты до того, как уязвимости начинают эксплуатироваться.


4. Проверка продукта в условиях, близких к боевым

На операционном уровне pwn-соревнования создают среду, максимально приближенную к реальной атаке, при этом без воздействия на пользователей и промышленную инфраструктуру. Участники работают с реальными продуктами, в сжатые сроки и с высокой интенсивностью, применяя автоматизацию и командные сценарии. Такой режим выявляет классы уязвимостей, которые не проявляются при регламентных аудитах и выборочных проверках, и позволяет закрывать их быстрее, чем в стандартных ИБ-процессах.


👉 Подробнее делимся в статье
  • 🔥 4
  • 👍 2
  • ❤ 1
Post #80 3.9K
Что делать, если у вас на сайте появились фейковые пользователи?

Для начала разберем причины, почему такое может произойти:

— Самостоятельная регистрация не нужна, но и не отключена.
— Не настроена защита от ботов, при включенной самостоятельной регистрации пользователей.
— Произошла компрометация.

📌Если самостоятельная регистрация не нужна:

— Проверьте журналы доступа и убедитесь, что новые пользователи нелегитимные.
— Заблокируйте или удалите подозрительные учетные записи.
— Завершите сессии на веб-сервере.
— В настройках главного модуля запретите «Позволять ли пользователям регистрироваться самостоятельно?».
— Удалите демо-компоненты (файл /bitrix/wizards/bitrix/demo/public_files/ru/auth/index.php). Если этого не сделать, то по этому пути стороннему пользователю будет доступна форма авторизации — возможно несанкционированное добавление пользователя, например, bitrixsupport_.

📌Как настроить защиту от ботов:
— Включите CAPTCHA.
— Добавьте в формы регистрации поле, видимое только ботам и при его заполнении блокируйте регистрацию.
— Настройте заполнение пользователем дополнительного поля на завершающем этапе регистрации.
— Добавьте проверку прямых POST запросов на страницы регистрации
Подробности здесь.

📌Что делать, если есть подозрение на компрометацию:
— По возможности закройте доступ к сайту из Интернета.
— Проверьте журналы на веб-сервере и в CMS на предмет нетиповой активности.
— Смените все пароли от всех компонентов сайта (админка CMS, БД, хостинг).
— Проверьте сервер антивирусом, запустите поиск троянов.
— Удалите зловредный контент и сделайте восстановление из безопасно сохраненного бэкапа сайта.

Помните, что «1С-Битрикс» никогда не создает на сайтах клиентов учётные записи.
  • 👍 14
  • ❤ 5
  • 🔥 1
  • 🤔 1
Post #79 3.19K
Как изменилось отношение к ИБ со стороны маркетинга компаний?

Рассказал Александр Вартанян, директор по маркетингу Битрикс24. Специально для шоу «Пенёк».
В подкасте узнаете:


🎙Как маркетологи понимают болевые точки клиентов в области кибербезопасности и формируют показатели эффективности?
🎙️ Какие подходы и стратегии использует компания 1С-Битрикс для продвижения продукции в области кибербезопасности?

👉Слушать
  • ❤ 4
  • 👍 3
  • 👀 3
Post #78 3.85K
Чек-лист по информационной безопасности в праздничные дни

Рассказываем о киберугрозах в новогодние праздники, а также делимся практическими советами, как их избежать.

Пока мы отмечаем Новый год, тысячи людей продолжают работать, обеспечивая наши безопасность и комфорт: водители, энергетики, полицейские, врачи, пожарные и многие другие. Однако вместе с этим и хакеры продолжают «трудиться» в своих целях. Они знают, что в праздники реакция замедлена, а ущерб от атак максимален.


❗️Рекомендуется до длинных выходных провести совещание с ИТ-экспертом, который сопровождает вашу инфраструктуру, и с ИБ-специалистом, если он есть у вас в компании. Оцените возможные риски атаки на вас и решите, за какими важными ИТ-сервисами требуется следить и в выходные.

✍️ Обеспечьте быстрые коммуникации на случай инцидента
✍️ Оцените актуальность текущих мер защиты
✍️ Защитите доступ во все IT-системы компании
✍️ Усильте мониторинг безопасности

👉Подробный чек-лист
  • 👌 7
  • 👍 5
  • ❤ 3
Post #77 4.79K
❗️Зафиксированы уязвимости во внешних модулях от компании Esolutions — возможно вы используете эти модули вместе с нашей CMS.

По словам разработчиков из Esolutions, эксплуатация этих уязвимостей возможна, только если злоумышленник уже имеет доступ к админ-панели сайта. Тем не менее, мы настоятельно рекомендуем срочно проверить и обновить их до последних версий или удалить их:


«Экспорт/Импорт товаров в Excel» (уязвимые версии: до 3.2.6)
👉БДУ ФСТЭК России

«Импорт из Excel» (уязвимые версии: до 3.2.6)
👉БДУ ФСТЭК России

«Многофункциональный экспорт/импорт в Excel» уязвимые версии: до 0.6.4)
👉БДУ ФСТЭК России
👉БДУ ФСТЭК России

⚠️ Уязвимости уже устранены компанией-разработчиком, необходимо в кратчайшие сроки установить актуальную версию.

Мы запросили комментарий у представителей компании Esolutions:

26.12.2025 были найдены потенциальные угрозы в старых версиях модуля, позволяющие получить доступ к защищённой информации на сайте. Но получить такой доступ могут только пользователи, которые уже имеют доступ к административной части сайта и права для работы с модулем.

Если же к модулям имеют доступ только пользователи с правами группы администраторов, то они никакой угрозы не представляют, т.к. администраторы в любом случае имеют доступ ко всем тем данным, которые позволяют получить старые версии модулей.

Реальных случаев использования данных уязвимостей на текущий момент не выявлено.
  • ⚡ 9
  • 👍 7
  • 🔥 4
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →