А ещё в WordPress Plugin Duplicator версии 1.4.7 и ниже обнаружена возможность получения дополнительной информации о системе через вызов main.installer.php. В версии до 1.4.7 через main.installer.php можно получить файлы Backup. Рекомендуем обновить данный плагин до последней версии.
В плагинах WordPress Testimonial Slider And Showcase версии 2.2.6 в параметре post_title и WordPress Plugin WP-UserOnline версии 2.87.6 и ниже в User(s) Browsing Site обнаружены Stored XSS. Для плагина пока не выпущено обновлений безопасности, поэтому рекомендуем временно исключить его использование.
В фильтре Transposh WordPress Translation версии 1.0.8.1 и ниже обнаружена уязвимость некорректной авторизации. Данная уязвимость CVE-2022-2536 получила рейтинг CVSSv3 7.5 (Высокий). Успешная эксплуатация позволяет злоумышленнику, не прошедшему проверку подлинности, обойти разрешения Transposh и добавить переводы на сайт WordPress, тем самым повлияв на то, что отображается на сайте. На официальной странице плагина сообщается, что прекращена его поддержка. Рекомендуем исключить его использование.
Очередной месяц - очередная пачка уязвимых плагинов. Часть из них уже не поддерживается, либо отсутствуют патчи безопасности.
Рекомендуем своевременно обновляться и следить за нашей подборкой уязвимых плагинов, чтобы не пропустить уязвимый плагин на вашем сайте.
Post #47
267