#wordpress_security — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #wordpress_security, aggregated by home.social.
-
Что такое MU-плагины и почему они нужны на уровне ядра
Разработка на WordPress часто начинается с установки готовых решений из официального репозитория. По мере роста проекта и усложнения требований к безопасности и производительности стандартный подход перестаёт работать. Обычные плагины требуют активации, могут быть случайно отключены или скомпрометированы через уязвимости в графическом интерфейсе. На определённом этапе разработки возникает необходимость внедрить правила, которые применяются на уровне самого сервера и не могут быть изменены через административную панель. Для подобных задач существуют must-use решения. Под MU-плагинами (Must-Use plugins) понимают специфический тип расширений для WordPress, которые располагаются в директории wp-content/mu-plugins . Ядро системы автоматически подхватывает и выполняет любой PHP-файл, находящийся в этой папке. Никакой активации через графический интерфейс не требуется. Код загружается всегда, независимо от состояния базы данных или настроек пользователя. Подобный подход решает фундаментальную проблему разделения ответственности. Обычные плагины отвечают за функциональность, которую можно включать и выключать по желанию владельца сайта. Must-use модули отвечают за правила среды выполнения. Они формируют базовый уровень безопасности, определяют лимиты памяти, блокируют нежелательные эндпоинты и управляют кэшированием. Отличие от обычных расширений кроется в механизме загрузки. Стандартные плагины инициализируются после загрузки ядра и темы. MU-модули выполняются на самом раннем этапе жизненного цикла WordPress, сразу после загрузки базовых констант и до инициализации темы. Разработчик получает возможность перехватывать запросы и модифицировать поведение системы до того, как к ней обратятся другие компоненты.
https://habr.com/ru/articles/1050128/
#wordpress #wordpress_plugins #wordpress_security #инфраструктура
-
WordPress Plugin Backdoor Attack: Hijacked Popular Plugins Deploy Hidden Admin Accounts - https://www.redpacketsecurity.com/attackers-hijack-popular-wordpress-plugins-to-deploy-backdoors/
#threatintel #WordPress_security #rogue_admin_accounts #supply_chain_attack
-
WordPress Plugin Backdoor Attack: Hijacked Popular Plugins Deploy Hidden Admin Accounts - https://www.redpacketsecurity.com/attackers-hijack-popular-wordpress-plugins-to-deploy-backdoors/
#threatintel #WordPress_security #rogue_admin_accounts #supply_chain_attack
-
Уязвимости в WordPress и как их обнаружить: практическое руководство по WPScan
По последним данным статистики (данные W3Techs за 2025 год), в настоящий момент 43,1% сайтов в интернете работают на CMS Wordpress. Это самая массовая система управления содержимым. Этот факт автоматически делает эту CMS приоритетной целью для злоумышленников: широкое использование CMS дает возможности для массовых воспроизводимых атак при обнаружении любой уязвимости. По статистике Wordfence за 2024 год , количество обнаруженных уязвимостей в плагинах и темах выросло на 68% год к году . Причём Wordfence фиксирует, что значимая доля уязвимостей длительное время остаётся непропатченной — в том числе из-за заброшенных расширений, которые администраторы нередко продолжают держать активными. В практической жизни это выглядит очень просто: сегодня вы честно обновили ядро и главные плагины, а завтра выходит критический баг в каком-нибудь маленьком заброшенном модуле, модуль тихо продолжает работать, делая сайт уязвимым. Под катом мы поговорим о WPScan — инструменте, которому, на мой взгляд, уделено незаслуженно мало внимания на Хабре — всего две статьи за все время, да еще в трёх-четырёх этот инструмент упоминается вскользь. Помимо освещения практического использования самого сканера, мы разберём куда более фундаментальные вопросы: как обстоит вопрос с уязвимостями в WP и как вообще строить процесс управления уязвимостями.
-
WP Time Capsule Plugin Update Urged After Critical Security Flaw - https://www.redpacketsecurity.com/wp-time-capsule-plugin-update-urged-after-critical-security-flaw/
#threatintel #wordpress_security #wp_plugin #vulnerability_fix
-
WP Time Capsule Plugin Update Urged After Critical Security Flaw - https://www.redpacketsecurity.com/wp-time-capsule-plugin-update-urged-after-critical-security-flaw/
#threatintel #wordpress_security #wp_plugin #vulnerability_fix
-
WordPress Plugins at Risk From Polyfill Library Compromise - https://www.redpacketsecurity.com/wordpress-plugins-at-risk-from-polyfill-library-compromise/
#threatintel #wordpress_security #plugin_vulnerabilities #cyber_threats
-
WordPress Plugins at Risk From Polyfill Library Compromise - https://www.redpacketsecurity.com/wordpress-plugins-at-risk-from-polyfill-library-compromise/
#threatintel #wordpress_security #plugin_vulnerabilities #cyber_threats
-
XSS Vulnerabilities Found in WordPress Plugin Slider Revolution - https://www.redpacketsecurity.com/xss-vulnerabilities-found-in-wordpress-plugin-slider-revolution/
#threatintel #slider_revolution #wordpress_security #xss_vulnerability
-
XSS Vulnerabilities Found in WordPress Plugin Slider Revolution - https://www.redpacketsecurity.com/xss-vulnerabilities-found-in-wordpress-plugin-slider-revolution/
#threatintel #slider_revolution #wordpress_security #xss_vulnerability
-
Habt ihr in den letzten Tagen von eurer #Wordpress Webseite die Meldung erhalten, dass jemand einen Passwort-Reset für den Admin-Account angefordert hat? Dann checkt das mal genauer. Es gab eine Sicherheitslücke im „POST SMTP“-Plugin, welche es Angreifern ermöglicht, die Kontrolle über die Seite zu erlangen. Bei uns waren neue Admin-User angelegt, was die Attacke sehr gut nachvollziehen ließ. #wordpress_security https://www.bleepingcomputer.com/news/security/over-150k-wordpress-sites-at-takeover-risk-via-vulnerable-plugin/
-
Habt ihr in den letzten Tagen von eurer #Wordpress Webseite die Meldung erhalten, dass jemand einen Passwort-Reset für den Admin-Account angefordert hat? Dann checkt das mal genauer. Es gab eine Sicherheitslücke im „POST SMTP“-Plugin, welche es Angreifern ermöglicht, die Kontrolle über die Seite zu erlangen. Bei uns waren neue Admin-User angelegt, was die Attacke sehr gut nachvollziehen ließ. #wordpress_security https://www.bleepingcomputer.com/news/security/over-150k-wordpress-sites-at-takeover-risk-via-vulnerable-plugin/
-
Unsere #Wordpress Webseiten haben alle einen neuen Admin-Benutzer wp_update-xxxxxxx (die x-e irgendeine Zeichenkombi) und ich finde im Netz tatsächlich nicht wirklich was dazu. Ideen…? #wordpress_security
-
Unsere #Wordpress Webseiten haben alle einen neuen Admin-Benutzer wp_update-xxxxxxx (die x-e irgendeine Zeichenkombi) und ich finde im Netz tatsächlich nicht wirklich was dazu. Ideen…? #wordpress_security
-
Flaw in AI Plugin Exposes 50,000 WordPress Sites to Remote Attack - https://www.redpacketsecurity.com/flaw-in-ai-plugin-exposes-wordpress-sites-to-remote-attack/
#threatintel #WordPress_security #AI_Engine_plugin #Vulnerability_mitigation
-
Flaw in AI Plugin Exposes 50,000 WordPress Sites to Remote Attack - https://www.redpacketsecurity.com/flaw-in-ai-plugin-exposes-wordpress-sites-to-remote-attack/
#threatintel #WordPress_security #AI_Engine_plugin #Vulnerability_mitigation