Работа веб-ресурса mfoalmaty.kz временно заблокирована службой информационной безопасности хостинг-компании Orda-Cloud. В ходе комплексного аудита периметра безопасности выявлено около 70 критических и высокорискованных уязвимостей в ядре CMS и активных плагинах, создающих условия для полной компрометации данных.
> ПРАВОВЫЕ ОСНОВАНИЯ РЕГЛАМЕНТАЦИИ (ЗАКОНОДАТЕЛЬСТВО РК)
• Ст. 17 Закона РК «О кибербезопасности» (Закон «Об информатизации»): Собственники и владельцы объектов информатизации обязаны принимать исчерпывающие меры по защите инфраструктуры и обеспечению ИБ.
• Постановление Правительства РК № 832 (Единые требования ИБ): Нарушение базовых регламентов защиты и игнорирование критических уязвимостей влечет незамедлительную приостановку работы ресурсов.
> ОТЧЕТ СЛУЖБЫ ИБ / АКТИВНЫЕ УГРОЗЫ (WPScan Vulnerability Log)
[WP CORE] Ядро WordPress (< 7.1.2): Удаленное выполнение произвольного кода (Author+ RCE через PDF), обход аутентификации при смене Email (Subscriber+ Bypass) и множественные инъекции скриптов.
[PLUGIN] All-in-One WP Migration (< 7.90 - 7.111): Критическая инъекция объектов PHP (Object Injection), несанкционированная запись логов через Path Traversal, выполнение кода через REST Import, обход авторизации с перехватом сессии админа.
[PLUGIN] Popup Maker (< 1.28.5): Множественные уязвимости внедрения вредоносного кода (Stored XSS) через параметры заголовков, ID и имена, а также несанкционированная скрытая установка сторонних плагинов (Arbitrary Plugin Installation).
[PLUGIN] Page Builder & Widgets Bundle by SiteOrigin (< 2.34.4 / < 1.71.0): Локальное включение файлов (Local File Inclusion), удаленное исполнение шорткодов обычными подписчиками, массовые инъекции Stored XSS через DOM-элементы.
[PLUGIN] WP Fastest Cache (< 1.4.1 - 1.5.1): Очистка баз данных обычными подписчиками (DB Cleanup), внедрение скриптов через отравление кэша (Host Header Cache Poisoning) и невалидные параметры трекинга.
[PLUGIN] Polylang (< 3.8.6) & Akismet (< 3.1.5) & Easy Updates Manager (< 9.0.21): Инъекция объектов PHP, раскрытие приватных публикаций через AJAX, неавторизованный межсайтовый скриптинг (XSS) через постраничные параметры.
// Сайт будет разблокирован службой ИБ сразу после комплексного обновления CMS WordPress, удаления уязвимых расширений и подтверждения безопасности ресурса разработчиками со стороны ТОО «МФО Алматы».