<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Возможность подстановки SQL-кода в популярном дополнении к W...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html</link>
    <description>В NextGEN Gallery (https://wordpress.org/plugins/nextgen-gallery/), дополнении к системе управления web-контентом WordPress, насчитывающем более 16 млн загрузок и более миллиона установок, выявлена (https://blog.sucuri.net/2017/02/sql-injection-vulnerability-nextgen-gallery-wordpress.html) критическая узвимость, позволяющая неаутентифицированному посетителю выполнить SQL-запрос и получить доступ к содержимому базы данных, в том числе к хэшам паролей пользователей WordPress.&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема проявляется только если в дополнении активирована функции отображения облака тегов или разрешено размещение материалов для публикации после рецензирования. Уязвимость вызвана некорректной проверкой параметров запроса (например, &quot;http://target.url/2017/01/17/new-one/nggallery/tags/test&#037;251&#037;24&#037;25s))&#037;20or&#037;201=1&#037;23&quot;), что приводит к включению в SQL-запрос полученных от пользователя данных, без их корректной чистки.  Уязвимость молча устранена в версии NextGEN Gallery 2.1.79 без отражения информации об исправлении критической уязви</description>

<item>
    <title>Возможность подстановки SQL-кода в популярном дополнении к W... (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html#30</link>
    <pubDate>Fri, 03 Mar 2017 08:45:43 GMT</pubDate>
    <description>&amp;gt; Да я уже понял, что ты настолько умный, что тебе думать не нужно. Не напрягайся.&lt;br&gt;&lt;br&gt;А он ведь по существу.  В той же TYPO3, например, TER давно обучили рассказывать про расширения, по которым известны проблемы.  И состояние там не надо угадывать по версии и последней сборке -- может, сделано пять лет тому и на века (как минимум до ближайшего изменения API), а может, позавчера, но вчера уже нашли, эээ, &quot;технологическое отверстие&quot;.  В смысле есть человекочитаемый статус от &quot;Experimental&quot; до уж не помню, что там за rock stable.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность подстановки SQL-кода в популярном дополнении к W... (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html#29</link>
    <pubDate>Fri, 03 Mar 2017 08:41:56 GMT</pubDate>
    <description>&amp;gt; https://www.nytimes.com/  &amp;#8212; на wordpress&apos;е и без проблем.&lt;br&gt;&lt;br&gt;У этих проблемы в ДНК, если что.  &quot;И не лечатся&quot; (ц).&lt;br&gt;&lt;br&gt;&amp;gt; И все без проблем.&lt;br&gt;&lt;br&gt;Плавали, знаем -- #потерьнет.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность подстановки SQL-кода в популярном дополнении к W... (redwolf)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html#28</link>
    <pubDate>Thu, 02 Mar 2017 21:22:08 GMT</pubDate>
    <description>Я вот хочу, чтобы было хотя бы вот так: https://www.drupal.org/security-advisory-policy&lt;br&gt;</description>
</item>

<item>
    <title>Возможность подстановки SQL-кода в популярном дополнении к W... (gogo)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html#26</link>
    <pubDate>Thu, 02 Mar 2017 15:57:38 GMT</pubDate>
    <description>Да я уже понял, что ты настолько умный, что тебе думать не нужно. Не напрягайся.&lt;br&gt;Активность разработчика - это главное для любого проекта. В open source это гарантия, что найденная третьим лицом ошибка будет исправлена быстро. Именно так здесь все устроено. И это работает, как тебе не покажется странным, в пылу твоего юношеского максимализма.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность подстановки SQL-кода в популярном дополнении к W... (A.Stahl)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html#25</link>
    <pubDate>Thu, 02 Mar 2017 15:24:32 GMT</pubDate>
    <description>&amp;gt;Мне стоит разжевывать, что если плагин имеет версию 1.0.0 и обновлялся три года назад, то это - подозрительный плагин? &lt;br&gt;&lt;br&gt;Не подавись только.&lt;br&gt;А если плагин имеет версию 1.2.3 и обновлялся 3 года назад, то он лучше плагина версии 2.3.4, который обновлялся 2 года назад? Или наоборот? Большая версия говорит о востребованности плагина и его бурном развитии или о криворукости автора, которому часто приходится что-то исправлять? Год апдейта говорит о заброшенности или о законченности? Я знаю лишь то, что ты говоришь чушь.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность подстановки SQL-кода в популярном дополнении к W... (sorrymak)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html#24</link>
    <pubDate>Thu, 02 Mar 2017 13:10:51 GMT</pubDate>
    <description>Pelican, Jekyll, Hugo.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность подстановки SQL-кода в популярном дополнении к W... (gogo)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html#23</link>
    <pubDate>Thu, 02 Mar 2017 12:59:50 GMT</pubDate>
    <description>Вот, отличный пример человека, который не хочет думать и гордится этим.&lt;br&gt;Мне стоит разжевывать, что если плагин имеет версию 1.0.0 и обновлялся три года назад, то это - подозрительный плагин?&lt;br&gt;&lt;br&gt;Как ты вообще хочешь? Чтобы было большими буквами написано &quot;хороший&quot; или &quot;плохой&quot; плагин? Если есть дельное предложение - напиши девелоперам ВП, они воспримут с радостью. На текущий момент они сделали как смогли, постарались выдать максимум информации о плагине. Если не можешь выбрать - не скули, чтобы кто-то выбрал за тебя. За таким - в эпл.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность подстановки SQL-кода в популярном дополнении к W... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html#21</link>
    <pubDate>Thu, 02 Mar 2017 11:40:43 GMT</pubDate>
    <description>&amp;gt; https://www.nytimes.com/  &amp;#8212; на wordpress&apos;е и без проблем.&lt;br&gt;&amp;gt; &lt;br&gt;&amp;gt; И еще нацать пять тыщ сайтов.&lt;br&gt;&amp;gt; И все без проблем.&lt;br&gt;&lt;br&gt;Брехня, там Scoop CMS.&lt;br&gt;</description>
</item>

<item>
    <title>Возможность подстановки SQL-кода в популярном дополнении к W... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110577.html#20</link>
    <pubDate>Thu, 02 Mar 2017 08:30:16 GMT</pubDate>
    <description>&amp;gt; капец, в какой-то там дополнении к вп sql-injection. и чо??? там еще &lt;br&gt;&amp;gt; 100500 дополнений и в них 100500*n sql-injection-ов, что с того-то.&lt;br&gt;&lt;br&gt;Это одно из самых популярных дополнений, у него установок как у всех остальных CMS вместе взятых.&lt;br&gt;С сайта дополнения - &quot;The most popular WordPress gallery plugin and one of the most popular plugins of all time with over 16.5 million downloads.&quot;&lt;br&gt;</description>
</item>

</channel>
</rss>
