Обход авторизации в AJAX-роутере Pods позволяет захватить сайт WordPress

WordPress
В плагине Pods для управления пользовательскими типами записей и полями обнаружили уязвимость, которая позволяет неаутентифицированному злоумышленнику повысить привилегии до администратора и полностью захватить сайт.

Атакующие эксплуатируют внедрение кода в GitLab через GraphQL

GitLab
Исследователи зафиксировали попытки эксплуатации критической уязвимости в самоуправляемых развертываниях GitLab Community Edition и Enterprise Edition. Атаки начались примерно через два дня после того

В SPIP обнаружена активно эксплуатируется уязвимость удалённого выполнения кода

SPIP
Система управления контентом SPIP подверглась атакам через уязвимость, позволяющую удалённо выполнить код. Разработчики подтвердили активную эксплуатацию проблемы и выпустили исправление в версии 4.

Фильтр извлечения tarfile в CPython допускает создание каталогов вне целевой директории

Python
В CPython существует уязвимость в модуле tarfile, которая позволяет обойти фильтр извлечения архивов и создать пустые каталоги за пределами целевой папки. Проблема получила идентификатор CVE-2026-19672

Обход digest-аутентификации и отключение mTLS в Traefik нарушают безопасность маршрутов

Traefik
В популярном реверс-прокси Traefik выявлены четыре уязвимости, три из которых позволяют обойти механизмы аутентификации и доступа. Наиболее серьёзная проблема связана с middleware digestAuth: из-за ошибки

SQL-инъекция в GeoServer: патч закрывает путь к выполнению кода через CQL_FILTER

vulnerability
Критическая ошибка в функции jsonArrayContains() библиотеки GeoTools, используемой в сервере геоданных GeoServer, позволяет удаленному злоумышленнику выполнить произвольный код и раскрыть защищаемую информацию.

Adobe Campaign Classic: нарушение авторизации ведёт к выполнению произвольного кода

vulnerability
В платформе управления маркетинговыми кампаниями Adobe Campaign Classic обнаружена уязвимость, связанная с ошибками авторизации. Потенциальная атака может привести к выполнению произвольного кода на сервере.

SQL-инъекция в Phoca Cart для Joomla открывает доступ к защищаемым данным

vulnerability
Уязвимость в компоненте Phoca Cart для системы управления контентом Joomla позволяет удалённому злоумышленнику получить несанкционированный доступ к защищаемой информации.

Переполнение буфера в UPnP маршрутизаторов DD-WRT: эксплойт уже доступен

vulnerability
Специалисты зафиксировали уязвимость в службе UPnP (Universal Plug and Play, протокол автоматического обнаружения устройств), встроенной в микропрограммное обеспечение маршрутизаторов под управлением DD-WRT.