Следите за последними материалами, объяснениями и связанными технологическими историями.
Злоумышленники эксплуатируют уязвимости хранимого XSS в плагинах Ninja Forms и WPC Product Bundles for WooCommerce, чтобы внедрять бэкдоры и создавать скрытые учётные записи администраторов. Рекомендуется обновиться до версии Ninja Forms 3.15.4 или более поздней и версии WPC Product Bundles 8.6.7 или более поздней, а также проверить сайты, которые могли быть уже заражены.
Злоумышленники начали эксплуатировать уязвимость CVE-2026-87902 в WordPress для записи PHP-файлов на диск и выполнения shell-команд при обращении к ним — через несколько часов после выпуска исправления. Администраторам сайтов рекомендуется обновиться до версии 7.1.2 и немедленно проверить журналы.
Исследователи раскрыли подробности уязвимости CSRF в ядре WordPress, которая позволяет без учётной записи атакующего принудительно заставить сайт установить тему и выполнить PHP-код при условии, что вошедший в систему администратор посетит специально созданную ссылку. WordPress устранила проблему в версии 7.1.1, а экспериментальный эксплойт стал общедоступным.