14.07.2025 · новости
Исследователь СайберОК Роберт Торосян обнаружил несколько уязвимостей в популярных сторонних
плагинах компаний Маяк и Esolutions, размещенных в
каталоге решений 1С-Битрикс: Управление сайтом.
По данным СКИПА, до 50 000 сайтов в российском сегменте
интернета могут быть подвержены хотя бы одной из уязвимостей, описанных ниже. Пользователи CyberOK
СКИПА PentOps были своевременно уведомлены.
Межсайтовый скриптинг (XSS) представляет серьёзную угрозу безопасности, позволяя злоумышленникам
внедрять вредоносный JavaScript-код в веб-страницы. Это может привести к краже пользовательских
данных, сессий, выполнению действий от имени пользователей и компрометации системы.
Для предотвращения XSS-атак необходимо обеспечивать строгую валидацию и экранирование всех
пользовательских данных перед их выводом.
Плагин «Импорт из XML и YML»
(esol.importxml, разработчик: esolution)
• COK-2025-05-07 / BDU:2025-06217
• Уязвимы все версии до 1.5.2
• CVSS: 5.3 — средний уровень опасности
• Уведомление ФСТЭК
Плагин «Экспорт в Excel»
(kda.exportexcel, разработчик: mayakit.ru)
• COK-2025-05-08 / BDU:2025-06219
• Уязвимы все версии до 1.5.1
• CVSS: 5.3 — средний уровень опасности
Плагин «Импорт из Excel»
(kda.importexcel, разработчик: mayakit.ru)
• COK-2025-05-09 / BDU:2025-06218
• Уязвимы все версии до 3.2.2
• CVSS: 5.3 — средний уровень опасности
Плагин «Экспорт/Импорт товаров в Excel»
(esol.importexportexcel, разработчик: esolution)
• COK-2025-05-10 / BDU:2025-06220
• Уязвимы все версии до 3.2.2
• CVSS: 5.3 — средний уровень опасности
• Уведомление ФСТЭК
Рекомендуется установить обновления и провести аудит на предмет XSS в собственных плагинах и
расширениях.