The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP, имеющем 500 тысяч установок, opennews (?), 13-Дек-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  –4 +/
Сообщение от hgdslvodf (?), 13-Дек-20, 11:51 
>в публично доступном каталоге "/wp-content/plugins/easy-wp-smtp/"

кривая настройка вебсервера и уязвимость плагина всё-таки разные вещи.

>для каталога не было настроено скрытие списка файлов

именно

>добавили файл index.html для запрета просмотра списка файлов

wat?

Ответить | Правка | Наверх | Cообщить модератору

3. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  +10 +/
Сообщение от InuYasha (??), 13-Дек-20, 11:53 
Это доисторический рабочий трюк для сокрытия листинга. Сервер просто вернёт этот /dir/index.htm при обращении к /dir/
Ответить | Правка | Наверх | Cообщить модератору

4. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  +/
Сообщение от hgdslvodf (?), 13-Дек-20, 11:54 
Спасибо
Ответить | Правка | Наверх | Cообщить модератору

39. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  +2 +/
Сообщение от Аноним (39), 13-Дек-20, 20:29 
Вот только по полному пути файл по-прежнему доступен.
По-хорошему надо запрещать запись в /www и разрешать только в специально отведённые папки как то /uploads logs и например в нечто plugins_data куда плагины могут сваливать свой рабочий мусор. Тогда все плагины, которые пишут данные куда попало идут лесом, нормальные плагины пишут куда следует, а инструкция по установке или сам установщик вордпреса на сервер делает нужные разрешения на папки. И проблема аналогичная данной решается для всех нынешних и будущих плагинов.
Ответить | Правка | Наверх | Cообщить модератору

55. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  –1 +/
Сообщение от Java omnomnom your memory linux (?), 14-Дек-20, 12:47 
А потом люди ещё удивляются почему php не любят и весь бэк пишут на jvm/.net/etc
Ответить | Правка | Наверх | Cообщить модератору

63. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  +/
Сообщение от Аноним (63), 14-Дек-20, 20:06 
Всего то лишь не осилили настроить .htaccess или конф nginx
Ответить | Правка | Наверх | Cообщить модератору

67. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  +/
Сообщение от InuYasha (??), 15-Дек-20, 16:14 
А ещё chmod, chown, setfacl, и, для полного счастья - selinux. :)
Ответить | Правка | Наверх | Cообщить модератору

65. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  +/
Сообщение от Х (?), 15-Дек-20, 08:43 
Это все же вопрос не к php - веб-сервер при неверно заданных разрешениях вернет файл по пути при любом ЯП. Другое дело, что PHP-сайты часто куда более легковесно настроены, чем все эти ваши явы с их вебом )
Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

54. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  +1 +/
Сообщение от Аноним (54), 14-Дек-20, 10:55 
Только если у сервера index.html настроен в качестве индекс-файла.
Вообще конечно хранить в логах чувствительное содержимое без предупреждения по умолчанию - это полный ппц.
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

20. "Обновление WordPress 5.6. Уязвимость в плагине Easy WP SMTP,..."  +1 +/
Сообщение от Аноним (20), 13-Дек-20, 15:53 
> кривая настройка вебсервера

сдаётся, то был плагин-троян, чтобы читать почту нерадивых юзероадминов.

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру