ИздаванС Π½Π° WordPress 5.2 с ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ‡Ρ€Π΅Π· Ρ†ΠΈΡ„Ρ€ΠΎΠ² подпис

Π˜Π·ΠΏΡ€Π°Ρ‚Π΅Π½ΠΎ ΠΎΡ‚ вСрсия Π½Π° систСмата Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΡƒΠ΅Π± ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ WordPress 5.2. Π˜Π·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ Π΅ Π·Π°Π±Π΅Π»Π΅ΠΆΠΈΡ‚Π΅Π»Π½ΠΎ със своСто Π·Π°Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ ΡˆΠ΅ΡΡ‚Π³ΠΎΠ΄ΠΈΡˆΠ΅Π½ Спос Π½Π° изпълнСниС Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ допълнСния с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ² подпис.

ДосСга ΠΏΡ€ΠΈ инсталиранС Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² WordPress основният Ρ„Π°ΠΊΡ‚ΠΎΡ€ Π·Π° сигурност бСшС Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅Ρ‚ΠΎ Π² инфраструктурата ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅ Π½Π° WordPress (слСд изтСглянС Ρ…Π΅ΡˆΡŠΡ‚ сС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΠ²Π°ΡˆΠ΅ Π±Π΅Π· ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΠ°). Ако ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° са Π±ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ, Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са успСли Π΄Π° измамят актуализация ΠΈ Π΄Π° разпространят Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ ΠΊΠΎΠ΄ срСд Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° WordPress сайтовС, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ систСма Π·Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ инсталиранС Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅ с използвания ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° ΠΌΠΎΠ΄Π΅Π» Π½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅Π»Π½Π° доставка, Ρ‚Π°ΠΊΠ°Π²Π° замяна Π±ΠΈ останала нСзабСлязана ΠΎΡ‚ страна Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅.

Имайки ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ Π΄Π°Π½Π½ΠΈ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° w3techs, ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° WordPress сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π½Π° 33.8% ΠΎΡ‚ сайтовСтС Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΡŠΡ‚ Π±ΠΈ ΠΏΡ€ΠΈΠ΄ΠΎΠ±ΠΈΠ» ΠΌΠ°Ρ‰Π°Π±Π° Π½Π° бСдствиС. Π’ ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ опасността ΠΎΡ‚ Π½Π°Ρ€ΡƒΡˆΠ°Π²Π°Π½Π΅ Π½Π° инфраструктурата Π½Π΅ бСшС Ρ…ΠΈΠΏΠΎΡ‚Π΅Ρ‚ΠΈΡ‡Π½Π°, Π° съвсСм Ρ€Π΅Π°Π»Π½Π°. НапримСр, ΠΏΡ€Π΅Π΄ΠΈ няколко Π³ΠΎΠ΄ΠΈΠ½ΠΈ Π΅Π΄ΠΈΠ½ ΠΎΡ‚ изслСдоватСлитС ΠΏΠΎ сигурността дСмонстрирано уязвимост, която позволява Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ Π΄Π° изпълни ΠΊΠΎΠ΄Π° си ΠΎΡ‚ страна Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° Π½Π° api.wordpress.org.

Π’ случай Π½Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ подписи, ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π°Π΄ ΡΡŠΡ€Π²ΡŠΡ€Π° Π·Π° разпространСниС Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ няма Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° потрСбитСлскитС систСми, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ° Ρ‰Π΅ трябва Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ ΠΎΡ‚Π΄Π΅Π»Π½ΠΎ ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Π½ частСн ΠΊΠ»ΡŽΡ‡, с ΠΊΠΎΠΉΡ‚ΠΎ сС подписват Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈΡ‚Π΅.

ΠŸΡ€ΠΈΠ»Π°Π³Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΠ° Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ² подпис бСшС Π²ΡŠΠ·ΠΏΡ€Π΅ΠΏΡΡ‚ΡΡ‚Π²Π°Π½ΠΎ ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π½Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈΡ‚Π΅ криптографски Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ сС появи Π² стандартния PHP ΠΏΠ°ΠΊΠ΅Ρ‚ сравнитСлно наскоро. Π‘Π»Π°Π³ΠΎΠ΄Π°Ρ€Π΅Π½ΠΈΠ΅ Π½Π° ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° сС появиха Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈΡ‚Π΅ криптографски Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π»ΠΈΠ±Π½Π°Ρ‚Ρ€ΠΈΠΉ към основния ΠΎΡ‚Π±ΠΎΡ€ PHP 7.2. Но ΠΊΠ°Ρ‚ΠΎ ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π½Π°Ρ‚Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½Π° вСрсия Π½Π° PHP Π² WordPress заяви вСрсия 5.2.4 (ΠΎΡ‚ WordPress 5.2 - 5.6.20). Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ подписи Π±ΠΈ Π΄ΠΎΠ²Π΅Π»ΠΎ Π΄ΠΎ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΡƒΠ²Π΅Π»ΠΈΡ‡Π°Π²Π°Π½Π΅ Π½Π° изискванията Π·Π° ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π½Π°Ρ‚Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½Π° вСрсия Π½Π° PHP ΠΈΠ»ΠΈ добавянС Π½Π° външна зависимост, ΠΊΠΎΠ΅Ρ‚ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π΅ Π±ΠΈΡ…Π° ΠΌΠΎΠ³Π»ΠΈ Π΄Π° направят ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ разпространСниСто Π½Π° PHP вСрсиитС Π² хостинг систСмитС.

Π Π΅ΡˆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ бСшС Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΊΠΎΠΌΠΏΠ°ΠΊΡ‚Π½Π° вСрсия Π½Π° Libsodium Π² WordPress 5.2 - НатриСв Compat, Π² ΠΊΠΎΠΉΡ‚ΠΎ Π² PHP Π΅ Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π΅Π½ Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈΡ‚Π΅ подписи. ВнСдряванСто оставя ΠΌΠ½ΠΎΠ³ΠΎ Π΄Π° сС ΠΆΠ΅Π»Π°Π΅ ΠΏΠΎ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ Π½Π° производитСлността, Π½ΠΎ напълно Ρ€Π΅ΡˆΠ°Π²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° със ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚Ρ‚Π° ΠΈ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° позволява Π½Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° плъгини Π΄Π° Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ‚ Π΄Π° ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚ ΠΌΠΎΠ΄Π΅Ρ€Π½ΠΈ криптографски Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ.

Π—Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ подписи сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌ Ed25519, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ с участиСто Π½Π° Daniel J. Bernstein. Π“Π΅Π½Π΅Ρ€ΠΈΡ€Π° сС Ρ†ΠΈΡ„Ρ€ΠΎΠ² подпис Π·Π° Ρ…Π΅Ρˆ стойността SHA384, изчислСна ΠΎΡ‚ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π°Ρ€Ρ…ΠΈΠ²Π° Π·Π° актуализация. Ed25519 ΠΈΠΌΠ° ΠΏΠΎ-високо Π½ΠΈΠ²ΠΎ Π½Π° сигурност ΠΎΡ‚ ECDSA ΠΈ DSA ΠΈ дСмонстрира ΠΌΠ½ΠΎΠ³ΠΎ висока скорост Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΈ създаванС Π½Π° подпис. Устойчивостта Π½Π° Ρ…Π°ΠΊΠ²Π°Π½Π΅ Π·Π° Ed25519 Π΅ ΠΎΠΊΠΎΠ»ΠΎ 2^128 (срСдно Π°Ρ‚Π°ΠΊΠ° срСщу Ed25519 Ρ‰Π΅ изисква 2^140 Π±ΠΈΡ‚ΠΎΠ²ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ), ΠΊΠΎΠ΅Ρ‚ΠΎ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° устойчивостта Π½Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ ΠΊΠ°Ρ‚ΠΎ NIST P-256 ΠΈ RSA с Ρ€Π°Π·ΠΌΠ΅Ρ€ Π½Π° ΠΊΠ»ΡŽΡ‡Π° ΠΎΡ‚ 3000 Π±ΠΈΡ‚Π° ΠΈΠ»ΠΈ 128-Π±ΠΈΡ‚ΠΎΠ² Π±Π»ΠΎΠΊΠΎΠ² ΡˆΠΈΡ„ΡŠΡ€. Ed25519 ΡΡŠΡ‰ΠΎ Π½Π΅ Π΅ ΠΏΠΎΠ΄Π°Ρ‚Π»ΠΈΠ² Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ с Ρ…Π΅Ρˆ ΡΠ±Π»ΡŠΡΡŠΡ†ΠΈ ΠΈ Π½Π΅ Π΅ ΠΏΠΎΠ΄Π°Ρ‚Π»ΠΈΠ² Π½Π° Π°Ρ‚Π°ΠΊΠΈ Π·Π° ΠΊΠ΅ΡˆΠΈΡ€Π°Π½Π΅ ΠΈΠ»ΠΈ Π°Ρ‚Π°ΠΊΠΈ ΠΎΡ‚ страничСн ΠΊΠ°Π½Π°Π».

Π’ вСрсията Π½Π° WordPress 5.2 ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° Π½Π° цифровия подпис Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° ΠΎΠ±Ρ…Π²Π°Ρ‰Π° само основнитС Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° ΠΈ Π½Π΅ Π±Π»ΠΎΠΊΠΈΡ€Π° актуализацията ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅, Π° само ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€Π° потрСбитСля Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°. Π‘Π΅ΡˆΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΎ Π΄Π° Π½Π΅ сС Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π²Π΅Π΄Π½Π°Π³Π° ΠΏΠΎΡ€Π°Π΄ΠΈ нСобходимостта ΠΎΡ‚ пълна ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΈ байпас възмоТни ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ. Π’ Π±ΡŠΠ΄Π΅Ρ‰Π΅ сС ΠΏΠ»Π°Π½ΠΈΡ€Π° ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π΄Π° сС Π΄ΠΎΠ±Π°Π²ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ² подпис, Π·Π° Π΄Π° сС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΡŠΡ‚ Π½Π° инсталиранС Π½Π° Ρ‚Π΅ΠΌΠΈ ΠΈ плъгини (ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Ρ‰Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° подписват вСрсии с тСхния ΠΊΠ»ΡŽΡ‡).

Π’ допълнСниС към ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π½Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ подписи Π² WordPress 5.2 ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠ°Ρ‚ слСднитС ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ:

  • Π”Π²Π΅ Π½ΠΎΠ²ΠΈ страници са Π΄ΠΎΠ±Π°Π²Π΅Π½ΠΈ към Ρ€Π°Π·Π΄Π΅Π»Π° β€žΠ—Π΄Ρ€Π°Π²Π΅ Π½Π° ΡΠ°ΠΉΡ‚Π°β€œ Π·Π° отстраняванС Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈ ΠΏΡ€ΠΈ чСсто срСщани ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ с конфигурацията, Π° ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π΅ прСдоставСн формуляр, Ρ‡Ρ€Π΅Π· ΠΊΠΎΠΉΡ‚ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° оставят информация Π·Π° отстраняванС Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈ Π½Π° администраторитС Π½Π° сайта;
  • Π”ΠΎΠ±Π°Π²Π΅Π½ΠΎ внСдряванС Π½Π° β€žΠ±Π΅Π»ΠΈΡ Π΅ΠΊΡ€Π°Π½ Π½Π° ΡΠΌΡŠΡ€Ρ‚Ρ‚Π°β€œ, ΠΏΠΎΠΊΠ°Π·Π²Π°Π½ Π² случай Π½Π° Ρ„Π°Ρ‚Π°Π»Π½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ ΠΈ ΠΏΠΎΠΌΠ°Π³Π°Ρ‰ Π½Π° администратора Π΄Π° ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π° нСзависимо ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с плъгини ΠΈΠ»ΠΈ Ρ‚Π΅ΠΌΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€Π΅Π²ΠΊΠ»ΡŽΡ‡ΠΈ към спСциалСн Ρ€Π΅ΠΆΠΈΠΌ Π·Π° Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ ΠΏΡ€ΠΈ срив;
  • Π’Π½Π΅Π΄Ρ€Π΅Π½Π° Π΅ систСма Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚Ρ‚Π° с плъгини, която Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ провСрява Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° плъгина Π² Ρ‚Π΅ΠΊΡƒΡ‰Π°Ρ‚Π° конфигурация, ΠΊΠ°Ρ‚ΠΎ Π²Π·Π΅ΠΌΠ° ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π°Ρ‚Π° PHP вСрсия. Ако Π΄Π°Π΄Π΅Π½ плъгин изисква ΠΏΠΎ-Π½ΠΎΠ²Π° вСрсия Π½Π° PHP, Π·Π° Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ, систСмата Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ Ρ‰Π΅ Π±Π»ΠΎΠΊΠΈΡ€Π° Π²ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚ΠΎΠ·ΠΈ плъгин;
  • Π”ΠΎΠ±Π°Π²Π΅Π½Π° Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΌΠΎΠ΄ΡƒΠ»ΠΈ с ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° JavaScript ΠΊΠΎΠ΄ ΡƒΠ΅Π±ΠΏΠ°ΠΊ ΠΈ Π‘Π°Π±Π΅Π»;
  • Π”ΠΎΠ±Π°Π²Π΅Π½ Π΅ Π½ΠΎΠ² шаблон privacy-policy.php, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ позволява Π΄Π° пСрсонализиратС ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° страницата с ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° Π·Π° повСритСлност;
  • Π—Π° Ρ‚Π΅ΠΌΠΈ Π΅ Π΄ΠΎΠ±Π°Π²Π΅Π½ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€ Π½Π° ΠΊΡƒΠΊΠ° wp_body_open, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ позволява Π΄Π° Π²ΠΌΡŠΠΊΠ½Π΅Ρ‚Π΅ ΠΊΠΎΠ΄ Π²Π΅Π΄Π½Π°Π³Π° слСд Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚Π° body;
  • Π˜Π·ΠΈΡΠΊΠ²Π°Π½ΠΈΡΡ‚Π° Π·Π° ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π½Π°Ρ‚Π° вСрсия Π½Π° PHP бяха повишСни Π΄ΠΎ 5.6.20; ΠΏΠ»ΡŠΠ³ΠΈΠ½ΠΈΡ‚Π΅ ΠΈ Ρ‚Π΅ΠΌΠΈΡ‚Π΅ Π²Π΅Ρ‡Π΅ ΠΈΠΌΠ°Ρ‚ способността Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ пространства ΠΎΡ‚ ΠΈΠΌΠ΅Π½Π° ΠΈ Π°Π½ΠΎΠ½ΠΈΠΌΠ½ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ;
  • Π”ΠΎΠ±Π°Π²Π΅Π½ΠΈ са 13 Π½ΠΎΠ²ΠΈ ΠΈΠΊΠΎΠ½ΠΈ.

ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° спомСнСтС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост Π² приставката Π·Π° WordPress WP Ρ‡Π°Ρ‚ Π½Π° ΠΆΠΈΠ²ΠΎ (CVE-2019-11185). Уязвимостта позволява ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ PHP ΠΊΠΎΠ΄ Π΄Π° бъдС изпълнСн Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π°. ΠŸΠ»ΡŠΠ³ΠΈΠ½ΡŠΡ‚ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π½Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 27 хиляди сайта Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π΅Π½ Ρ‡Π°Ρ‚ с посСтитСл, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π½Π° сайтовС Π½Π° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΊΠ°Ρ‚ΠΎ IKEA, Adobe, Huawei, PayPal, Tele2 ΠΈ McDonald's (Π§Π°Ρ‚ΡŠΡ‚ Π½Π° ΠΆΠΈΠ²ΠΎ чСсто сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° внСдряванС Π½Π° досадни изскачащи ΠΏΡ€ΠΎΠ·ΠΎΡ€Ρ†ΠΈ Ρ‡Π°Ρ‚ΠΎΠ²Π΅ Π½Π° Ρ„ΠΈΡ€ΠΌΠ΅Π½ΠΈ сайтовС с ΠΎΡ„Π΅Ρ€Ρ‚ΠΈ Ρ‡Π°Ρ‚ със слуТитСля).

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС проявява Π² ΠΊΠΎΠ΄Π° Π·Π° ΠΊΠ°Ρ‡Π²Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈ Π²ΠΈ позволява Π΄Π° Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° Π½Π° Π²Π°Π»ΠΈΠ΄Π½ΠΈ Ρ‚ΠΈΠΏΠΎΠ²Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ Π΄Π° ΠΊΠ°Ρ‡ΠΈΡ‚Π΅ PHP скрипт Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π°, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ Π΄Π° Π³ΠΎ ΠΈΠ·ΠΏΡŠΠ»Π½ΠΈΡ‚Π΅ Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ ΠΏΡ€Π΅Π· ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎΡ‚ΠΎ Π΅, Ρ‡Π΅ ΠΌΠΈΠ½Π°Π»Π°Ρ‚Π° Π³ΠΎΠ΄ΠΈΠ½Π° ΠΏΠΎΠ΄ΠΎΠ±Π½Π° уязвимост Π²Π΅Ρ‡Π΅ бСшС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° Π² Live Chat (CVE-2018-12426), ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅Ρ‚ΠΎ Π½Π° PHP ΠΊΠΎΠ΄ ΠΏΠΎΠ΄ ΠΏΡ€ΠΈΠΊΡ€ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅, посочвайки Ρ€Π°Π·Π»ΠΈΡ‡Π΅Π½ Ρ‚ΠΈΠΏ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π² ΠΏΠΎΠ»Π΅Ρ‚ΠΎ Content-type. ΠšΠ°Ρ‚ΠΎ част ΠΎΡ‚ корСкцията са Π΄ΠΎΠ±Π°Π²Π΅Π½ΠΈ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π·Π° Π±Π΅Π»ΠΈ ΡΠΏΠΈΡΡŠΡ†ΠΈ ΠΈ MIME Ρ‚ΠΈΠΏ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅. ΠšΠ°ΠΊΡ‚ΠΎ сС ΠΎΠΊΠ°Π·Π²Π°, Ρ‚Π΅Π·ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ сС ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ ΠΈ лСсно ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»Π΅Π½ΠΈ.

По-спСциално, Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎΡ‚ΠΎ ΠΊΠ°Ρ‡Π²Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ β€ž.phpβ€œ Π΅ Π·Π°Π±Ρ€Π°Π½Π΅Π½ΠΎ, Π½ΠΎ Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ β€ž.phtmlβ€œ, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ ΡΠ²ΡŠΡ€Π·Π°Π½ΠΎ с PHP ΠΈΠ½Ρ‚Π΅Ρ€ΠΏΡ€Π΅Ρ‚Π°Ρ‚ΠΎΡ€Π° Π½Π° ΠΌΠ½ΠΎΠ³ΠΎ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, Π½Π΅ Π΅ Π΄ΠΎΠ±Π°Π²Π΅Π½ΠΎ към чСрния списък. БСлият списък позволява само ΠΊΠ°Ρ‡Π²Π°Π½Π΅ Π½Π° изобраТСния, Π½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π³ΠΎ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅, ΠΊΠ°Ρ‚ΠΎ посочитС Π΄Π²ΠΎΠΉΠ½ΠΎ Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ β€ž.gif.phtmlβ€œ. Π—Π° Π΄Π° Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° Π½Π° Ρ‚ΠΈΠΏΠ° MIME Π² Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ»Π°, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° ΠΎΡ‚Π²ΠΎΡ€ΠΈΡ‚Π΅ ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° с PHP ΠΊΠΎΠ΄, бСшС Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ Π΄Π° посочитС Ρ€Π΅Π΄Π° β€žGIF89aβ€œ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€