IT за неделю, 18–25 августа

Если коротко: несколько дверей оставили открытыми, WordPress перекрасил админку, а в РФ по-прежнему скидки и галочки. 🔒 Elementor Pro, CVE-2026-32475 Если на сайте есть форма с загрузкой файла, её мог заполнить кто угодно без логина. Дальше это уже не заявка, а свой код на сервере. Обновите Pro до 4.2.2 или новее и загляните в uploads/elementor/forms: апдейт чужие .php сам не вынесет. https://patchstack.com/articles/critical-unauthenticated-file-upload-to-rce-in-elementor-pro-plugin/ https://www.bleepingcomputer.com/news/security/critical-elementor-pro-bug-exposes-wordpress-sites-to-rce-attacks/ 🔑 miniOrange SAML SSO, CVE-2026-61979 21.08: без пароля пускали в /wp-admin. Уже бьют вживую. Платные редакции колокольчик обновления сами не покажут, патч ставить руками. https://patchstack.com/articles/one-slug-seven-editions-the-miniorange-saml-sso-bug-that-let-anyone-log-in-as-your-wordpress-admin/ https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-in-miniorange-auth-bypass-attacks/ ⚡ Next.js, патчи уже вышли 25.08 Это 16.3.3 и 15.5.24. Две критические дыры без логина: картинки Image Optimization/AVIF (GHSA-2xp9-vwfh-vxw4) и Windows-хостинг без Cache Components (CVE-2026-75604). Свой сервер обновляйте сейчас. На Vercel платформа уже закрыла. https://nextjs.org/blog/august-2026-security-release https://github.com/vercel/next.js/releases/tag/v16.3.3 🦀 crates.io 20.08 вредонос сидел в пакете proc-macro1 и болванках. Через него на ~86–107 минут заразились arrayref@0.3.10, internment@0.8.7 и append-only-vec@0.1.9: автор скорее взломан, чем злодей. Ищите эти версии в ~/.cargo/registry/cache. https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref/ 📰 WordPress 7.1 «Mary Lou» 19.08 вышел мажор. Стили блоков без ручного CSS, картинки жмутся в браузере, в заметках можно тыкать коллег через @. Главное в 7.1 для тех, кто заходит в админку: у WordPress появилась общая дизайн-система. Цвета, округлые кнопки, курсор. Раньше каждый плагин рисовал свой кабинет: свои кнопки, свои оттенки, как чужая мебель в чужой квартире. Теперь ядро даёт общую палитру и правила. Кастомный экран плагина может выглядеть как сам WordPress, а не как киоск с другой улицы. Для разработчиков это не картинка «на глаз», а набор токенов: именованные цвета и размеры, которые переиспользуют, а не копируют с пипетки. И обёртка ThemeProvider: React-экран надевает эти правила сразу, как халат из общей гардеробной. React 19 в ядро не пустили: остались на 18.3, видимо ещё рано знакомить его с темой 2012 года. https://wordpress.org/news/2026/08/mary-lou/ https://wordpress.org/documentation/wordpress-version/version-7-1/ 🐘 Laravel 13.26.0 / 13.26.1 18.08. Read-through диск: сначала смотрит основной, если файла нет берёт запасной и копирует при первом чтении. Потом 13.26.1 откатил одну фичу orWhereKey / orWhereKeyNot (это два метода, не две разные функции). Значит, кто-то уже успел наступить. https://github.com/laravel/framework/releases/tag/v13.26.0 https://laravel-news.com/laravel-13-26-0 🐳 Docker Desktop 4.88.0 24.08. Чинили сеть и стабильность. Новых CVE в этом билде нет, можно просто обновиться. https://docs.docker.com/desktop/release-notes/ ☁️ Cloudflare Durable Objects 20.08 вкладка Deployments: смотреть живые версии и сплит трафика. Менять, кто сколько получает, по-прежнему в backing Worker. https://developers.cloudflare.com/changelog/post/2026-08-20-durable-objects-deployments-tab/ 🇷🇺 Свои Битрикс «Сезон выгоды» до 31.08. Скидки на новые лицензии и переходы. Продление, как обычно, мимо кассы. https://dist.1c.ru/promo-programs/letnyaya-aktsiya-bitriks-2026-sezon-vygody/ VK Data Platform пускает свои СУБД и движки в готовый контур: https://tech.vk.ru/blog/v-vk-data-platform-mozhno-dobavlyat-svoi-subd-servisi-obrabotki-dannikh-i-dvizhki/ VK AI Space учит агентов не игнорировать регламент компании. Мечта любого юриста. https://tech.vk.ru/blog/vk-ai-space-nauchila-avtonomnikh-ii-agentov-sledovat-reglamentam-kompanii/ полный пост в тг

IT за неделю, 18–25 августа | Сетка — социальная сеть от hh.ru