Тихая угроза для WordPress: критическая уязвимость в libheif
Тихая угроза в ваших загрузках изображений
Каждый раз, когда пользователь загружает фото на WordPress-сайт, он надеется, что система надёжно обработает картинку. Но что если безобидная фотография может дать злоумышленнику полный контроль над сервером? Именно это обнаружили исследователи безопасности в библиотеке libheif. Самое тревожное — уязвимость до сих пор не получила официального идентификатора CVE.
Что такое libheif?
libheif — это популярная open-source библиотека для работы с изображениями в формате HEIF. Если у вас iPhone, вы уже сталкивались с HEIF: этот формат обеспечивает лучшее сжатие, чем традиционный JPEG. Сотни веб-хостингов и инструментов обработки изображений используют libheif.
Проблема в том, что в этой библиотеке обнаружена уязвимость, связанная с повреждением памяти. Атакующий может активировать её, заставив сервер обработать специально созданный вредоносный файл.
Почему это касается пользователей WordPress
WordPress работает более чем на 40% всех сайтов в интернете. Загрузка медиафайлов — одна из самых используемых функций. Когда кто-то загружает аватар, добавляет картинку в статью или импортирует медиа через плагин, сервер обрабатывает изображение через библиотеки вроде libheif.
Уязвимость имеет CVSS score 9.8 — это критический уровень. Для сравнения, такие же оценки получали уязвимости для удалённого выполнения кода, которые исторически позволяли полностью захватить сервер. Атакующему достаточно загрузить вредоносный файл. Дальше всё происходит без какого-либо взаимодействия с пользователем.
Парадокс без CVE
Вот что особенно раздражает: несмотря на критическую severity, уязвимость до сих пор не получила CVE-идентификатор. В мире информационной безопасности такое случается, но создаёт конкретные проблемы:
- Задержка патчей — без CVE у команд безопасности нет стандартного способа отслеживать и приоритизировать исправления
- Непоследовательное обнаружение — некоторые сканеры уязвимостей могут просто не заметить проблему
- Неразбериха с ответственностью — владельцы сайтов могут вообще не знать об угрозе
Отсутствие CVE обычно означает, что раскрытие информации ещё ведётся, или проблема затрагивает несколько производителей, или идут споры о классификации. Как бы то ни было, экосистема остаётся в подвешенном состоянии.
Почему это задача хостинга, а не ваша
Вот важный момент, который часто упускают: владельцы WordPress-сайтов физически не могут исправить libheif.
Это не уязвимость WordPress core, и обновление плагина здесь не поможет. Библиотека живёт на уровне сервера, в инфраструктуре обработки изображений, которую предоставляет хостинг-провайдер. Это значит:
- Ни один security-плагин не защитит от этой проблемы
- Обновление WordPress бесполезно
- Смена темы ничего не изменит
Вся ответственность лежит на веб-хостинге. Именно провайдеры должны обновлять libheif, перекомпилировать инструменты обработки изображений и обеспечивать безопасную работу с HEIF-файлами.
Что делать хостинг-платформам
Если вы управляете хостингом или выбираете провайдера, ответственный подход выглядит так:
- Аудит стека обработки изображений — найдите все сервисы и инструменты, использующие libheif
- Валидация на входе — сканируйте загруженные файлы до обработки, не ориентируясь на расширение
- Изоляция обработки — запускайте медиаобработку в sandbox-средах с ограниченными правами
- Мониторинг эксплойтов — отслеживайте подозрительное поведение сервера после загрузки медиа
- Экстренные обновления — приоритизируйте патчи libheif сразу при их появлении
Что могут сделать владельцы сайтов
Пока основная работа лежит на хостингах, вы не полностью беспомощны:
- Ограничьте загрузку HEIF — если рабочий процесс позволяет, используйте традиционные JPEG и PNG
- Выбирайте хостинг осознанно — спросите потенциальных провайдеров о процессах обновления безопасности и скорости реагирования на уязвимости
- Используйте CDN для оптимизации изображений — сервисы вроде Cloudinary или imgix обрабатывают картинки на своей стороне, изолируя вас от серверных проблем
- Делайте бэкапы — исходите из того, что уязвимости существуют везде; поддерживайте свежие резервные копии независимо от тарифного плана
Большая картина: безопасность в стеке
Ситуация с libheif обнажает неприятную правду о современной веб-инфраструктуре: ваша безопасность настолько сильна, насколько слабейшая библиотека в вашем стеке. Разработчики привыкли считать обработку изображений «безопасной» операцией, но библиотеки, работающие с бинарными данными, регулярно становятся источником уязвимостей, связанных с повреждением памяти.
В NameOcean мы убеждены, что безопасность — это общая ответственность провайдеров и пользователей. Пока мы постоянно патчим уязвимости на уровне инфраструктуры, мы также даём клиентам знания о угрозах, с которыми сталкиваются их приложения.
Баг в libheif напоминает: иногда самые опасные уязвимости скрываются не в коде, который вы пишете сами, а в зависимостях, которые вы наследуете. Будьте бдительны, задавайте вопросы о своём хостинге и никогда не считайте загрузки безобидными.
Вопросы о защите хостинговой среды? Мы помогаем строить проекты на надёжном фундаменте.