Как я разбираю взломанный WordPress: снимок и стоп, сверка ядра, mu-plugins и drop-in, PHP в uploads, база и cron, поиск дыры по логам. Почему одного сканера мало и что проверить за ночь.
Как я режу брутфорс на wp-login.php и xmlrpc.php через nginx limit_req, не закрывая офис за NAT и не превращая отказ в 503 по всему PHP. Отдельные зоны, POST-only, real_ip и почему system.multicall лимитер не видит.
Pre-auth RCE в WordPress: batch REST API, SQLi, создание левого администратора и загрузка шелла через плагин. Кого касается wp2shell и что делать.
В версии, 3.11.7, плагина Elementor Pro выпущенной 22 марта 2023 года, устранена серьезная уязвимость, которая при использовании плагина WooCommerce на сайте, дает возможность авторизованному пользователю (например, подписчику или клиенту) изменять любые параметры WordPress через AJAX-действие плагина Elementor Pro. Уязвимость в Elementor Pro находилась в версиях 3.11.6 и ниже, где отсутствовал необходимый контроль привилегий. Это дает […]
Популярный плагин для создания контактных форм на сайтах под управлением WordPress, Contact Form 7, теперь для защиты от спама предлагает использовать только Google reCaptcha v3.