Самораспространяющийся JavaScript-червь поразил Википедию
Организация, управляющая википедией, была вынуждена временно отключить возможность редактирования и запретить выполнение персональных скриптов сайтах википедии из-за инцидента с безопасностью,
Инцидент произошёл 5 марта 2026 г. из-за халатности одного из инженеров организации В процессе тестирования лимитов на работу с API из персональных скриптов, инженер экспериментировал с загрузкой большого числа случайных скриптов, используя реальные скрипты пользователей.
Тестирование при этом осуществлялось с привилегированной учётной записи, имеющей доступ к редактированию скрипта MediaWiki:Common.js и возможности загружать JavaScript-скрипты для всех пользователей и страниц.
Среди запускаемых персональных скриптов оказался созданный несколько лет назад вредоносный скрипт test.js, загруженный с русскоязычной версии википедии и содержащий функциональность червя, который добавлял себя в другие JavaScript-файлы с редактированием или удалением случайных страницы с примечанием о закрытии проекта
В итоге запуск данного скрипа с привилегированной учётной записи привёл к размещению вредоносного кода в пользовательских JavaScript-скриптах. А из-за запуска добавленного червя при открытии страниц другими пользователями и администраторамивозникла цепная реакция и массовый вандализм - несколько тысяч страниц было изменено, а у примерно сотни пользователей были заменены персональные скрипты common.js.
Из-за этого инженерам пришлось в срочном порядке временно переводить википедию в режим только чтение, отключать возможность редактирования, массово откатывать вандальные правки от трояна.
В настоящее время состояние пострадавших страниц восстановлено и возвращена возможность внесения изменений.
https://www.bleepingcomputer.com/news/security/wikipedia-hit-by-self-propagating-javascript-worm-that-vandalized-pages/
Post #3602
3.42K