Межсайтовый скриптинг в комментариях и утечка комментариев к закрытым записям в WordPress

WordPress
Хранимый межсайтовый скриптинг в разделе модерации комментариев открывает путь к захвату учётной записи администратора сайта на WordPress. Эту и ещё несколько ошибок закрывает версия 7.

Фальшивое резюме от имени выпускника Пекинского технологического института устанавливает троян удалённого доступа

remote access Trojan
В конце августа 2026 года зафиксирована новая вредоносная кампания, нацеленная на академическое сообщество. Злоумышленники распространяют архив с резюме на китайском языке, якобы подготовленным выпускником Пекинского технологического института.

OpenSSH 10.6 отключает сжатие LZ77 из-за утечки данных через общий словарь

OpenSSH
Выпуск OpenSSH 10.6 закрывает несколько уязвимостей, которые нашли при разборе кода с помощью инструментов искусственного интеллекта. Самой заметной правкой стало полное отключение сжатия LZ77.

Эксплуатация уязвимостей в Citrix NetScaler началась за три недели до их раскрытия

Эксплуатация уязвимостей в Citrix NetScaler началась за три недели до их раскрытия
С 5 сентября 2026 года злоумышленники атакуют шлюзы Citrix NetScaler ADC и NetScaler Gateway, доступные из интернета напрямую. Они используют две критические уязвимости.

Критическая уязвимость в Elementor Pro: миллионы сайтов на WordPress под угрозой захвата

Критическая уязвимость в Elementor Pro: миллионы сайтов на WordPress под угрозой захвата
19 августа 2026 года стала известна критическая уязвимость в Elementor Pro - конструкторе страниц для системы управления сайтами WordPress. Ошибка позволяет любому человеку без учётной записи загрузить

Уязвимости Bluetooth и Wi-Fi в Android позволяют удалённо выполнить код и повысить привилегии

Android
Google 5 октября 2026 года опубликовала ежемесячный бюллетень безопасности Android. Патч с уровнем 2026-10-01 закрывает больше двадцати уязвимостей в разных частях системы.

Целочисленное переполнение в Outlook позволяет выполнить код через письмо с крупным заголовком MIME

В почтовом клиенте Microsoft Outlook обнаружена уязвимость CVE-2026-100208, с помощью которой злоумышленник может выполнить произвольный код на компьютере жертвы.

Фальшивые сайты PagoPA собирают данные банковских карт под видом возврата налога TARI

phishing
В Италии выявлена новая волна мошенничества. Злоумышленники создают сайты, которые копируют название, логотип и оформление государственной платёжной платформы PagoPA.

Обход каталогов в восьми продуктах Atlassian позволяет читать файлы без аутентификации

Atlassian
Уязвимость CVE-2026-21589 в серверных продуктах Atlassian позволяет неаутентифицированному злоумышленнику читать отдельные файлы внутри корневого каталога веб-приложения.

Кампания против WordPress: две разные уязвимости доставляют одну и ту же вредоносную программу

Кампания против WordPress: две разные уязвимости доставляют одну и ту же вредоносную программу
4 октября 2026 года зафиксирована попытка эксплуатации уязвимости в плагине WPC Product Bundles для WooCommerce. Уже на следующий день тот же вредоносный код доставлялся через уязвимость в другом популярном расширении - Ninja Forms.