главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 3 сентября 2026 2 мин

Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками

Новая политика WordPress замедляет исправление уязвимостей

WordPress.org внедрил новую политику «Protect The Shire» для проверки плагинов и тем. Инициатива замедляет распространение обновлений через механизм автообновления и кнопку «Обновить сейчас». Задержка составляет около 24 часов, а затем сократилась до 6 часов. Политика направлена на предотвращение атак типа «цепочка поставок», когда злоумышленники внедряют вредоносный код в обновления.

Плагины и темы WordPress распределяют трафик между серверами приложений

WordPress.org содержит около 78 000 плагинов и тем. Новая политика «Protect The Shire» задерживает выпуск обновлений. Это сделано для защиты от внедрения бэкдоров новыми владельцами плагинов и от использования ИИ для незаметного внесения вредоносного кода. Задержка перед распространением релиза является ответом на риск атак на цепочку поставок. Аналогичные окна проверки перед автоматическим распространением существуют и в других экосистемах программного обеспечения.

Облачные установки закрыты, локальные обновляются вручную

Политика «Protect The Shire» одинаково обрабатывает вредоносные релизы и раскрытые уязвимости. Задержка обновления составляет около 24 часов, а затем сократилась до 6 часов. Это касается как обычных релизов, так и исправлений безопасности. Обновления, исправляющие критические уязвимости, проходят ту же задержку, что и обычные релизы. За 17 дней около 81 релиза с исправлениями CVE прошли через эту задержку. Эти релизы касались 79 плагинов с общим числом установок около 9,9 миллиона. Тридцать из этих исправлений имели рейтинг CVSS 7.0 или выше, девять — 9.0 или выше. Один случай имел рейтинг 10.0 и касался уязвимости произвольного удаления файлов. В качестве примера, плагин AcyMailing с исправлением SQL-инъекции был задержан, хотя новая версия была доступна на странице плагина. Аналогично, плагин Page View Count задержал исправление бага с изменением настроек. Уязвимость CVE-2026-15000 в плагине contact-form-7-mailchimp-extension также прошла 24,5-часовую задержку. Активная эксплуатация уязвимостей во время этих задержек не зафиксирована. Эксплуатация уязвимости WordPress Core не была затронута этой задержкой, так как исправление было доступно сразу.

Удалить плагин и установить заново

Управление сайтами в больших масштабах затрудняется из-за задержки обновлений. Инструменты, используемые агентствами и хостингами для быстрого обнаружения уязвимостей и запуска обновлений, зависят от механизма WordPress.org. Если этот механизм задерживает обновления на 6 часов, инструменты также работают медленнее. Это создает шестичасовое окно уязвимости для всех сайтов, управляемых этими инструментами. Для немедленной защиты рекомендуется удалить плагин и установить его заново или загрузить ZIP-архив напрямую. Это обходит задержку обновления. Политика «Protect The Shire» эффективна против атак на цепочку поставок, но замедляет исправление раскрытых уязвимостей. Рекомендуется исключить исправления подтвержденных уязвимостей из задержки или ускорить их проверку. Компании предлагают бесплатную защиту на 30 дней для хостинг-партнеров, чтобы обеспечить покрытие уязвимостей сразу после их обнаружения.

Опубликовано в канале 3 сентября, 12:34

Каждый материал сайта выходит в канале в тот же момент.

Источник: Patchstack