URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 126826
[ Назад ]

Исходное сообщение
"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем 3 млн установок"

Отправлено opennews , 19-Фев-22 09:15 
В WordPress-дополнении UpdraftPlus, имеющем более 3 млн активных установок, выявлена опасная уязвимость (CVE-2022-0633), позволяющая стороннему пользователю загрузить копию базы данных сайта, в которой кроме контента содержатся параметры всех пользователей и хэши паролей. Проблема устранена в выпусках 1.22.3 и 2.22.3, которое рекомендуется как можно скорее установить всем пользователям UpdraftPlus...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=56726


Содержание

Сообщения в этом обсуждении
"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено жявамэн , 19-Фев-22 09:15 
Пхп

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 09:42 
С вашим ником как-то log4j вспомнился...

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 10:18 
Так в пхп и конкретно в вордпрессе дыры уровня log4j каждую неделю происходят, ор.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Тинус Лорвальдс , 19-Фев-22 12:59 
таки каждую неделю? да ещё и уровня log4j? какую ещё бредятину ты здесь напишешь?
https://www.cvedetails.com/vulnerability-list/vendor_id-74/p...

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 15:19 
>> Так в пхп и конкретно в вордпрессе
> таки каждую неделю? да ещё и уровня log4j? какую ещё бредятину ты
> здесь напишешь?
> https://www.cvedetails.com/vulnerability-list/vendor_id-74/p...

Ты при копировании ссылки немного ошибся:
https://www.cvedetails.com/vulnerability-list/vendor_id-2337...



"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Тинус Лорвальдс , 19-Фев-22 16:32 
утверждение было про пхп. претензия мимо.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 10:18 
Целая неделя без критических дыр в вордпрессе? Это победа я считаю срочно всем переходить на вордпресс.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Иваня , 19-Фев-22 10:22 
Про WordPress можете больше не писать таких новостей. WordPress is the default hole. ^_^/

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено bOOster , 19-Фев-22 10:33 
WordPress это вообще сплошная дырка от бублика.
Ну или butthole, в которую регулярно, что-то пихают.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено bugmenot , 19-Фев-22 11:04 
Лишь бы накинуть... Сам по себе ВП безопасный и дыр а нем не много, в основном все старые. Уязвимость в стороннем ПЛАГИНЕ, который может написать любой.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 11:37 
И что это меняет, а в node.js дыры в npm. Чем от это вордпресс-то выигрывает. Может вордпрессу простоя заняться аудитом плагинов.  Но нет они будет ждать пока им напихают побольше дыр.  

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 12:31 
Зачем им проводить аудит сторонних плагинов, это же работать надо...

Бесплатно работать, проверять тысячами штук.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Sylvia , 20-Фев-22 00:25 
проверяют,
но, как известно всё всё всё проверить на абсолютно всё нельзя.

Хотя я честно говоря не понимаю тех, кто использует плагины для бэкапов,
mysqldump + tar по крону, просто и надежно ;)


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 12:33 
Покажите дыры в npm. Хотя бы 3

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 13:12 
Как заказывали:
https://www.cvedetails.com/product/44073/Npmjs-NPM.html?vend...
Три шт.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 18:51 
3 уязвимости за примерно 10 лет это считай что нет

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 19:01 
Вы попросили, я дал. Не прорабатывал вопрос. Не могу сказать с какого момента в источнике идет наблюдение.
Так или иначе, нода не плохой инструмент. Был.
Будущее таки за wasm.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 14:22 
Ор ты серьёзно собрался защищать безопасность npm?

В npm есть дыры в любых количествах

https://www.opennet.me/opennews/art.shtml?num=56318
https://www.opennet.me/opennews/art.shtml?num=56104
https://www.opennet.me/opennews/art.shtml?num=56479


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено vitektm , 20-Фев-22 23:51 
Напиши крутую CMS завоюй долю равную хотя бы 1/10 , и тогда можешь кричать они бракоделы, а я рыцарь в доспехах. Пока ты балобол не более

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено bOOster , 22-Фев-22 04:31 
> Напиши крутую CMS завоюй долю равную хотя бы 1/10 , и тогда
> можешь кричать они бракоделы, а я рыцарь в доспехах. Пока ты
> балобол не более

Ты дурaчек чтоле? В 90% CMS сайту вообще не нужна. Поэтому проще один раз выдать из любой CMS традиционный HTML без динамического содержимого, чтобы от дыр избавится полностью.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 10:41 
На чом написано? ;) Уж не буду про кем..

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено bugmenot , 19-Фев-22 11:05 
А причем тут ЯП?

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 11:15 
А он тут вообще на первом месте! А на втором - обезьяна, которая его выбирает.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 12:34 
Вы на чем пишете? Покажите свой код

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 12:55 
На Tcl, бугога!

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 18:49 
Покажите, что вы на TCL написали.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 14:23 
Давай теперь ты показывай. Ой ты же совсем забыл что ты не программист!

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 15:01 
Надо было писать на Rust.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 15:14 
Ловкий проход в раст защитан.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 10:51 
ВП еще жив?
Я думал прогрессивная общественность давно на пито/растах что-то новое сваяла!

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 11:05 
Бум веб-движков остался в нулевых. Что касается пито/растов, то на них будут свои, пито/растские дыры.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 11:22 
А что сейчас в моде? Использовать фреймворки на каждый чих, чтобы больше лута на котегов собирать? Имея при этом больше половины готового своего и в виде либ. Этакий красивый развод на деньги? Не то что старперы, наплодили этих движков, да еще и модулей под 100500 задач и сидели на хлебе и воде. Голодранцы!
Так получается?

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 13:04 
> пито/растские дыры.

*Пито/Растовые


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 11:39 
На расте ничего не написано.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 11:48 
Дык и на питонах особо цмс популярных я не знаю.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 12:14 
Джанго, Фласк для модных aiohttp, больше ничего не нужно.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 13:07 
А давно джанга цмсом стала?

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 13:15 
Всегда был. К aiohttp вопросов сильно больше.  

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 13:26 
Aiohttp кстати топ, какие к нему вопросы?

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 15:15 
Например почему он такой … асинхронный и что теперь с этим всем делать.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 14:14 
Кто был?
Что был?
Где был?
Django is a high-level Python web framework.
Так на оф сайте пишут. Врут?

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено . , 19-Фев-22 22:09 
про high-level точно врут.
Про цэмес не врут, ее еще на чудо-фреймворке написать надо.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено th3m3 , 19-Фев-22 13:59 
Давно существует Django CMS. Погугли)

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 14:16 
Серьезно?
Ну так-то  у зопы плоун существует.
Только где ВП и где вот это вот все...
Не сурьезно!

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено th3m3 , 19-Фев-22 14:48 
> Серьезно?

Там вопрос был про CMS на Django.

А что WP? С этого г*внища бегут на ту же Django, Hugo, etc.



"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 15:06 
Не совсем. Вопрос изначально был про цмс на пито/растах.

Вот у пыхарей есть всякие вп, жумлы, друпалы, типы3...тысячи их.
Написаны они с 0.
Вы же приводите совсем не релевантное сравнение. Цмс на джанго... такого и у жабаскриптеров добра на ноде хватает. БОльшая часть из которого депрекатед уже.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 15:13 
Всё есть на питоне просто ты не можешь этого понять так как пыхер.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 16:09 
Посоны, вы уж определитесь. То я пыхарь, то скрипты командного интерпретатора - мой потолок!
Вы меня уже запутали, чес слово.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено th3m3 , 19-Фев-22 15:20 
> Не совсем. Вопрос изначально был про цмс на пито/растах.

Ок. Всё есть. Даже на Расте уже.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 16:10 
Списочек не дадите?
А если сразу с статистикой использования, то просто будет выше всяких похвал!

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 11:30 
Причём тут дополнение если проблема не в нём?

Проблема в том, что из-за отсутствия должных проверок в обработчике heartbeat-запросов WordPress, при помощи специально оформленного запроса любой пользователь может получить информацию о последней резервной копии, которая в том числе включает сведения о времени и привязанной случайной последовательности.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Типичный бизнес , 19-Фев-22 11:42 
Не рушь нам мир, вордпресс идеален. Пхп — лудшЭй! 1С — это сила!  

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 11:45 
Так 1с - это битрахс. Тут же вроде ВП обсуждаем.
И таки да, из двух зол выбираем меньшее!

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено пох. , 19-Фев-22 13:27 
Да кто бы врал-то? Вы, рюйске, из двух зол всегда выберете самого Шайтана, если он вам пообещает на рупь дешевле. А поскольку вротпресс шва...бесплатен, то ежу понятно что вы выберете.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 14:13 
Пох, превед. Снова не приняли пилюлю по утру?
Мы выберем инструмент под задачу и бюджет.
Для сайта какой-нибудь конференции матанов - вротпресс.
Для инторнет барыг - битрахс.
Взрослый дядька, а все туда же. Аяяй.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 12:00 
Нет этого дополнения нет резервных копий.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено пох. , 19-Фев-22 12:31 
Ну да, dump-то л@п4атые отменили.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 12:18 
>  Причём тут дополнение если проблема не в нём?

Дополнение тут при том, что проблема именно в нём.

CMS с излишнем контролем дополнений будет сильно их ограничивать, от чего пользователей и плагинов будет мало, а дыр -- столько же.
Поэтому во всех вменяемых CMS дополнения могут почти всё.
Поэтому WP -- вменяемая CMS, требующая ответственного сопровождения вменяемыми вебмастерами.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 12:55 
Дыр будет конечно же меньше.  А обвиняя плагины даже ты пытаясь неумело защитить дырковордпресс, только отбрасываешь на него еще большую тень. Даже в твоём манямирке важен результат. А результат написано в теме и в сотне точно таких же тем на тему дырок в вп в миллионе сайтов.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено псевдонимус , 19-Фев-22 12:02 
Стабильность признак мастерства.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 15:16 
И стабильные мастерские комментарии


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 12:26 
Количество злорадствующих в комментах зашкаливает.

Поэтому надо заметить: большинство жалующихся -- недопрогеры, не способные осилить ни документацию, ни код WP, который прост и хорошо прокомментирован.
Основными аргументами данных граждан являются "а чё вы хотели за эти деньги?", "а чё вы хотели от WP?" и "а чё вы хотели, это же PHP!".

В ошибках данных людей виноват всегда интерпретатор, компилятор, используемые библиотеки, непонятная документация, техподдержка, хостеры, заказчик или государство.
Собственная белопушистость сомнению не подвергается никогда.

Таких много всегда и везде.
Поэтому игнорируйте недалёких, и будет вам счастье.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Дегенератор , 19-Фев-22 15:37 
Посмотришь, что ты запоешь лет через 5ть, когда поймешь, что катить камень в гору зае... да и зачем?

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 18:33 
Товарищ не в курсе что сайты на ВП делают один раз и никогда не поддерживают. А того кому ты заказал сделать сайт ты больше никогда не найдешь, хотя даже искать не будешь. Зачем всё же работает.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено пох. , 19-Фев-22 19:15 
Если что-то и не работает или возникли новые идеи - ищется ДРУГОЙ (такой же точно первый попавшийся) голодный киевский вайтишник за 350 ржублей.

И, о чудо - он может разобраться что сделал предыдущий и допилить недостающее - вот ровно за тот мелкий прайс.

В этом, собственно, и заключается смысл использования вротпресса вместо васян-технологий на пихоне.
Когда что там понахреначено с использованием того джанка или как он там называется - не может понять через год никто, включая того самого васяна, если его каким-то чудом и удается привлечь.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 20-Фев-22 07:22 
Попытайся уже хотя бы сейчас в логику. Я понимаю, возраст, это сложно, но просто попробуй. Если для заказчика 350 рублей уже целая проблема. Зачем ему вообще кого-то искать? Контакты на сайте он и сам может поменять. Текст в своём бложике тоже. Если на сервер через ВП залезет зловред владельца сайта это будет беспокоить ровно никак. Велика вероятность что даже в админку сайта он больше никогда не зайдет. И ни за какую «поддержку» он как ты понимаешь никогда не заплатит.  И все равно заработает свои бабки, на каком-нибудь оффлайновом ремонте обуви.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Онаним , 19-Фев-22 14:14 
Тот случай, когда название точно соответствует действительности.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Смузихлёб , 19-Фев-22 18:09 
Это надо себя максимально не уважать, чтобы использовать сторонние дополнения от васяна, вместо того чтобы пошевелить мозгами и написать самому.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 18:14 
Ваистену так!
А как насчет написать новый инторнет, свободный от смуззи/котегов и гуглов?

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Смузихлёб , 19-Фев-22 18:59 
> Ваистену так!
> А как насчет написать новый инторнет, свободный от смуззи/котегов и гуглов?

ВНЕЗАПНО в крупных компаниях так и есть.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 20:32 
Речь не о том. А о противодействии монополизации гули.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено пох. , 19-Фев-22 19:17 
Да он в день по гуглю пишет. Если, конечно, в этот день не пишет фейсбук - тогда получается только пол-гугля.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 20:31 
Пох, не хорошо говорить о человеке в третьем лице в его присутствии.

Вы сами придумали, или подсказал кто?


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 20-Фев-22 10:33 
Вполне допустимый диалектизм

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 19-Фев-22 18:31 
А если плагин идет в комплекте с темой. А тему ты просто нашел в инете. Сразу тебе могу ответить ты поставишь все по дефолту и никогда обновлять не будешь. И чтобы ты сейчас не говорил в реальности это будет так.  

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Смузихлёб , 19-Фев-22 18:58 
> А если плагин идет в комплекте с темой.

Зачем ставить тему от васяна с не пойми каким количеством зондов? Ну а если хочется кастома, то будь добр найми дизайнера и верстальщика.


"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено Аноним , 20-Фев-22 07:24 
Она же КРАСИВАЯ, как же до тебя не дойдет.

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено vitektm , 20-Фев-22 23:55 
Можно пойти дальше написать свою cms и свой jquery.
Ну а еще свою ОС и в гараже по ночам делать свои микросхемы, да что там микросхемы свои резисторы

"Утечка БД в WordPress-дополнении UpdraftPlus, насчитывающем ..."
Отправлено gagagaga , 20-Фев-22 15:26 
Ставим плагин,вроде нет уязвимостей :D