Size: a a a

WordPress for developers

2021 October 30

J

Johnny in WordPress for developers
https://bit.ly/3CxjK50 вот пример запроса, успешно выдающий ответ по первой ссылке
источник
2021 October 31

D

Dev4App in WordPress for developers
Занимательная история о малограмотных кодерах https://www.opennet.ru/opennews/art.shtml?num=56073 большого сервиса.
источник

АП

Артём Приходько... in WordPress for developers
Такие уязвимости постоянно находят и сразу фиксят.
источник

E

Exi(s)t in WordPress for developers
Но это не отменяет того факта, что ее эксплуатируют. + много кто отключает обновление плагинов. Были случаи когда обновление плагинов наоборот включало в себя бэкдор. Либо пользователь, которому сдали сайт не озадачивает себя обновлениями. Да и будем честными кто сидит и тратит свое время на анализ кода на уязвимости? В основном они всплывают, когда ее начинают массово эксплуатировать. И умолять этот факт ну хз)) Обновлять плагины — потенциально могут внедрить бэкдор. Ну а что. Плагин перестал приносить доход. Или никогда его не приносил. И разработчик принимает решение заработать не самым честным образом. Не обновлять плагины — тоже такая себе затея. Палка о двух концах)
источник

J

Johnny in WordPress for developers
умАлять)
источник

J

Johnny in WordPress for developers
Умолять точно бесполезно, не рекомендую
источник

E

Exi(s)t in WordPress for developers
))
источник

KD

KAGG Design in WordPress for developers
Если речь о плагинах в репе, то за умышленно внедренные бэкдоры нещадно карают, вечным баном аккаунта.
источник

KD

KAGG Design in WordPress for developers
Так что если плагин из фо репы, то при обновлении можно нарваться на ошибку в безопасности, но никак не на умышленно внедренную уязвимость.
источник

KD

KAGG Design in WordPress for developers
Лучше плагины обновлять, потому что старые уязвимости исправляются под давлением wp.org plugin team.
источник

KD

KAGG Design in WordPress for developers
Недавний пример - уже месяц закрыт популярный плагин AnyComments
источник

E

Exi(s)t in WordPress for developers
Ну хз. Что мешает зарегать новый аккаунт. Что мешает проанализировать аудиторию плагина, анализировать имеется ли форма банковских карт и массированно внедрить уязвимость в форму оплаты. Способов снять средства без смс и по сей день хватает.
источник

E

Exi(s)t in WordPress for developers
Если овчинка выделки стоит, то думаю могут и пожертвовать аккаунтом)
источник

KD

KAGG Design in WordPress for developers
Авторов дрючат во все щели. А мы им говорили - следуйте стандартам кодирования wp, они вам массу дыр покажут.
источник

KD

KAGG Design in WordPress for developers
Любой плагин с нового акка проходит полную проверку
источник

KD

KAGG Design in WordPress for developers
Да и со старого тоже
источник

KD

KAGG Design in WordPress for developers
Обновления не проверяются, да. Но это пока . Скоро будет автомат на уязвимости
источник

E

Exi(s)t in WordPress for developers
А если плагин тянет с левого домена / домена разработчика пайлоад и этот пейлоад станет доступным в день x?
источник

E

Exi(s)t in WordPress for developers
Или на возможность его исполнения тоже проверяют?
источник

KD

KAGG Design in WordPress for developers
Так делать нельзя, в правилах написано
источник