Тихая угроза для WordPress: критическая уязвимость в libheif

Тихая угроза для WordPress: критическая уязвимость в libheif

Сен 21, 2026 libheif wordpress security vulnerability web hosting cve image processing server security zero-day memory corruption webhosting

Тихая угроза в ваших загрузках изображений

Каждый раз, когда пользователь загружает фото на WordPress-сайт, он надеется, что система надёжно обработает картинку. Но что если безобидная фотография может дать злоумышленнику полный контроль над сервером? Именно это обнаружили исследователи безопасности в библиотеке libheif. Самое тревожное — уязвимость до сих пор не получила официального идентификатора CVE.

Что такое libheif?

libheif — это популярная open-source библиотека для работы с изображениями в формате HEIF. Если у вас iPhone, вы уже сталкивались с HEIF: этот формат обеспечивает лучшее сжатие, чем традиционный JPEG. Сотни веб-хостингов и инструментов обработки изображений используют libheif.

Проблема в том, что в этой библиотеке обнаружена уязвимость, связанная с повреждением памяти. Атакующий может активировать её, заставив сервер обработать специально созданный вредоносный файл.

Почему это касается пользователей WordPress

WordPress работает более чем на 40% всех сайтов в интернете. Загрузка медиафайлов — одна из самых используемых функций. Когда кто-то загружает аватар, добавляет картинку в статью или импортирует медиа через плагин, сервер обрабатывает изображение через библиотеки вроде libheif.

Уязвимость имеет CVSS score 9.8 — это критический уровень. Для сравнения, такие же оценки получали уязвимости для удалённого выполнения кода, которые исторически позволяли полностью захватить сервер. Атакующему достаточно загрузить вредоносный файл. Дальше всё происходит без какого-либо взаимодействия с пользователем.

Парадокс без CVE

Вот что особенно раздражает: несмотря на критическую severity, уязвимость до сих пор не получила CVE-идентификатор. В мире информационной безопасности такое случается, но создаёт конкретные проблемы:

  • Задержка патчей — без CVE у команд безопасности нет стандартного способа отслеживать и приоритизировать исправления
  • Непоследовательное обнаружение — некоторые сканеры уязвимостей могут просто не заметить проблему
  • Неразбериха с ответственностью — владельцы сайтов могут вообще не знать об угрозе

Отсутствие CVE обычно означает, что раскрытие информации ещё ведётся, или проблема затрагивает несколько производителей, или идут споры о классификации. Как бы то ни было, экосистема остаётся в подвешенном состоянии.

Почему это задача хостинга, а не ваша

Вот важный момент, который часто упускают: владельцы WordPress-сайтов физически не могут исправить libheif.

Это не уязвимость WordPress core, и обновление плагина здесь не поможет. Библиотека живёт на уровне сервера, в инфраструктуре обработки изображений, которую предоставляет хостинг-провайдер. Это значит:

  • Ни один security-плагин не защитит от этой проблемы
  • Обновление WordPress бесполезно
  • Смена темы ничего не изменит

Вся ответственность лежит на веб-хостинге. Именно провайдеры должны обновлять libheif, перекомпилировать инструменты обработки изображений и обеспечивать безопасную работу с HEIF-файлами.

Что делать хостинг-платформам

Если вы управляете хостингом или выбираете провайдера, ответственный подход выглядит так:

  1. Аудит стека обработки изображений — найдите все сервисы и инструменты, использующие libheif
  2. Валидация на входе — сканируйте загруженные файлы до обработки, не ориентируясь на расширение
  3. Изоляция обработки — запускайте медиаобработку в sandbox-средах с ограниченными правами
  4. Мониторинг эксплойтов — отслеживайте подозрительное поведение сервера после загрузки медиа
  5. Экстренные обновления — приоритизируйте патчи libheif сразу при их появлении

Что могут сделать владельцы сайтов

Пока основная работа лежит на хостингах, вы не полностью беспомощны:

  • Ограничьте загрузку HEIF — если рабочий процесс позволяет, используйте традиционные JPEG и PNG
  • Выбирайте хостинг осознанно — спросите потенциальных провайдеров о процессах обновления безопасности и скорости реагирования на уязвимости
  • Используйте CDN для оптимизации изображений — сервисы вроде Cloudinary или imgix обрабатывают картинки на своей стороне, изолируя вас от серверных проблем
  • Делайте бэкапы — исходите из того, что уязвимости существуют везде; поддерживайте свежие резервные копии независимо от тарифного плана

Большая картина: безопасность в стеке

Ситуация с libheif обнажает неприятную правду о современной веб-инфраструктуре: ваша безопасность настолько сильна, насколько слабейшая библиотека в вашем стеке. Разработчики привыкли считать обработку изображений «безопасной» операцией, но библиотеки, работающие с бинарными данными, регулярно становятся источником уязвимостей, связанных с повреждением памяти.

В NameOcean мы убеждены, что безопасность — это общая ответственность провайдеров и пользователей. Пока мы постоянно патчим уязвимости на уровне инфраструктуры, мы также даём клиентам знания о угрозах, с которыми сталкиваются их приложения.

Баг в libheif напоминает: иногда самые опасные уязвимости скрываются не в коде, который вы пишете сами, а в зависимостях, которые вы наследуете. Будьте бдительны, задавайте вопросы о своём хостинге и никогда не считайте загрузки безобидными.

Вопросы о защите хостинговой среды? Мы помогаем строить проекты на надёжном фундаменте.

Read in other languages:

EL CS BG UZ FI TR SV RO PT PL NB NL HU IT FR ES DE ZH-HANS DA EN