Все на этой неделе кинулись патчить ядро WordPress из-за wp2shell. Правильно, дыра критическая.

При этом у Elementor, который стоит на миллионах сайтов, в базе WPScan числится 50 уязвимостей. Не за всю историю какого-то безымянного плагина, а у самого популярного билдера в экосистеме. Только за последние месяцы там XSS через REST API, разглашение приватных шаблонов, поломанная авторизация.

Добавьте сверху десятки сторонних аддонов к Elementor, у которых своя отдельная история критических дыр с захватом сайта целиком.

Я считаю, Elementor это не билдер, а расширенная поверхность атаки за красивый визуальный редактор. Удобно строить лендинг за час, неудобно потом это поддерживать и латать годами.

Готов услышать возражения от тех, кто строит агентство на Elementor. Реально хочу понять, что я упускаю.

#WordPress #Security #PHP #opentowork