Критический патч WordPress сломал сайты: обновление безопасности обернулось «белым экраном»

Критический патч WordPress сломал сайты: обновление безопасности обернулось «белым экраном»

Разработчики WordPress выпустили экстренное обновление 6.9.2, закрывающее 10 уязвимостей, включая опасные проблемы с обходом аутентификации и XSS. Однако сразу после релиза часть пользователей столкнулась с полным отсутствием фронтенда - сайты превратились в «пустышки».

В списке исправленных брешей числятся path traversal в библиотеке PclZip, XXE во внешней getID3, множество XSS-векторов (в навигационных меню, data-wp-bind и админке), а также blind SSRF и Regex DoS. Разработчики даже сделали бэкпорты для версий вплоть до 4.7, что случается редко.

Но уже в день выхода патча выяснилось: у части пользователей после обновления главная страница перестала загружаться. Проблема оказалась в темах, использующих «строковые объекты» (stringable objects) для загрузки шаблонов — нестандартный подход, который патч «не переварил».

На следующий день, 11 марта, WordPress выпустил версию 6.9.3, которая ничего не добавляет, а только лечит этот конкретный сбой. Всем, кого задел «белый экран», рекомендуют срочно обновиться или сделать откат.


похожие материалы

Стрелочка
Стрелочка
Termidesk и ТОНК подтвердили совместимость решений для создания отечественной VDI-инфраструктуры
Termidesk и ТОНК подтвердили совместимость решений для создания отечественной VDI-инфраструктуры

Компания «Увеон — облачные технологии», российский разработчик решений для виртуализации рабочих мест и доставки приложений под брендом Termidesk (входит в «Группу Астра»), и «Группа Компаний «ТОНК» - российский производитель тонких клиентов и клиентских устройств (endpoints) нового поколения для современных корпоративных информационных систем, подтвердили совместимость платформы Termidesk VDI 7.

Встроенная в MAX «Алиса» сама посоветовала не доверять мессенджеру
Встроенная в MAX «Алиса» сама посоветовала не доверять мессенджеру

Пользователи обнаружили, что встроенная в MAX нейросеть «Алиса» при вопросах о безопасности мессенджера может рекомендовать использовать для него отдельный смартфон и ограничивать доступ приложения к контактам, геолокации, микрофону и камере.