Заказчику прилетает письмо от хостинга: «На вашем сайте уязвимость CVE-…». И всё. Ни насколько критично, ни что делать
Заказчик, конечно, звонит нам.
Идём проверять. Уязвимость в ядре WordPress. Ядро на этом сайте обновляется автоматически, и на момент письма стояла версия, которой эта дыра уже не касалась. То есть по факту — ничего не горело.
Раз уж полезли — посмотрели заодно то, чего в письме не было вовсе: версию PHP и плагины. Вот там нашлось, что подтянуть. Собрали план работ, объяснили заказчику, что к чему.
Претензии к хостеру у меня, если честно, нет, предупредить — правильно. Вопрос в форме. Письмо с голым CVE-номером владельцу бизнеса не говорит ничего — только пугает. Тому, кто сайт обслуживает, оно бы сказало всё.
Если такое письмо прилетело вам, то не игнорируйте, но и не паникуйте. Перешлите тому, кто ведёт сайт. Проверка занимает полчаса, и в половине случаев выясняется, что конкретно эта дыра к вам не относится — зато рядом находится что-то, что действительно стоит закрыть.