XSS – DevStyleR https://devstyler.bg Новини за разработчици от технологии до лайфстайл Tue, 28 Apr 2020 11:42:15 +0000 bg-BG hourly 1 https://wordpress.org/?v=6.5.5 Хакнати са над 16 000 потребители на WordPress темата OneTone https://devstyler.bg/blog/2020/04/28/haknati-sa-nad-16-000-potrebiteli-na-wordpress-temata-onetone/ Tue, 28 Apr 2020 11:42:15 +0000 https://devstyler.bg/?p=29839 ...]]> Хакерите активно се насочват към сайтове на WordPress с OneTone, за да използват уязвимостта, която им позволява да четат и пишат бисквитки на сайтове, дори и да създават скрити административни акаунти.

Уязвимостта е грешка в скриптове на различни сайтове (XSS) в OneTone. Въпреки че е много популярна, темата е остаряла.

Уязвимостта на XSS позволява на атакуващия да инжектира злонамерен код в настройките на темата. Грешката беше открита от Жером Бруаде от NinTechNet през септември миналата година и беше докладвана на автора на темата и екипа на WordPress.

Хакнатите профили бяха над 16000, но вече потребителите се местят на други теми.

Според доклад на фирмата за киберсигурност Sucuri, собственост на GoDaddy, темата е уязвима от миналата година, но пробивите започват постепенно да се увеличава от преди месец. Експертите на Sucuri казват, че хакерите използват грешката, за да вмъкнат злонамерен код в настройките на темата OneTone. Тъй като темата проверява тези настройки преди зареждането, на която и да е страница, кодът се задейства на всяка страница на сайта.

 

]]>
jQuery представя нова версия с по-висока сигурност https://devstyler.bg/blog/2020/04/21/jquery-predstavya-nova-versiya-s-po-visoka-sigurnost/ Tue, 21 Apr 2020 08:24:55 +0000 https://devstyler.bg/?p=29505 ...]]> jQuery 3.5.0 е достъпен за cdn и npm. От jQuery Foundation споделят, че осъзнават, че тяхната технология може да не е висок приоритет за нас или сайтовете, които управляваме, но новостите са фокусирани към сигурността.

Основната промяна в това издание е корекция на защитата и е възможно да се наложи да промените собствения си код, за да се адаптирате. jQuery използва regex в своя метод jQuery.htmlPrefilter, за да гарантира, че всички затварящи маркери са съвместими с XHTML, когато се предават на методи. Наскоро бе съобщено за проблем, който демонстрира, че regex може да въведе уязвимост на различни сайтове (XSS). Добавени са и куп други функции и поправки на бъгове.

]]>