Kwetsbaarhede in WordPress-inproppe met meer as 'n miljoen installasies

Sekuriteitsnavorsers van Wordfence en WebARX het verskeie gevaarlike kwesbaarhede in vyf webinhoudbestuurstelsel-inproppe geΓ―dentifiseer. WordPress, Π² суммС Π½Π°ΡΡ‡ΠΈΡ‚Ρ‹Π²Π°ΡŽΡ‰ΠΈΡ… Π±ΠΎΠ»Π΅Π΅ ΠΌΠΈΠ»Π»ΠΈΠΎΠ½Π° установок.

  • Kwesbaarheid in die inprop BBPR-koekie-toestemming, wat meer as 700 duisend installasies het. Die kwessie word as Ernsvlak 9 uit 10 (CVSS) gegradeer. Die kwesbaarheid laat 'n geverifieerde gebruiker met intekenaarregte toe om enige bladsy van die webwerf uit te vee of te versteek (verander die status na ongepubliseerde konsep), sowel as om hul eie inhoud op die bladsye te vervang.
    Kwesbaarheid uitgeskakel in vrystelling 1.8.3.
  • Kwesbaarheid in die inprop ThemeGrill Demo-invoerder, wat meer as 200 duisend installasies tel (werklike aanvalle op webwerwe is aangeteken, na die begin daarvan en die verskyning van data oor die kwesbaarheid, het die aantal installasies reeds tot 100 duisend afgeneem). Die kwesbaarheid laat 'n ongeverifieerde besoeker toe om die inhoud van die werf se databasis uit te vee en die databasis terug te stel na 'n nuwe installasietoestand. As daar 'n gebruiker met die naam admin in die databasis is, laat die kwesbaarheid jou ook toe om volle beheer oor die webwerf te verkry. Die kwesbaarheid word veroorsaak deur 'n versuim om 'n gebruiker te verifieer wat probeer om bevoorregte opdragte uit te reik via die /wp-admin/admin-ajax.php-skrip. Die probleem is opgelos in weergawe 1.6.2.
  • Kwesbaarheid in die inprop ThemeREX-byvoegings, gebruik op 44 duisend werwe. Die probleem word 'n ernsvlak van 9.8 uit 10 toegeken. Die kwesbaarheid laat 'n ongeverifieerde gebruiker toe om hul PHP-kode op die bediener uit te voer en die werfadministrateurrekening te vervang deur 'n spesiale versoek via REST-API te stuur.
    Gevalle van uitbuiting van die kwesbaarheid is reeds op die netwerk aangeteken, maar 'n opdatering met 'n oplossing is nog nie beskikbaar nie. Gebruikers word aangeraai om hierdie inprop so gou as moontlik te verwyder.
  • Kwesbaarheid in die inprop wpSentraal, wat 60 duisend installasies tel. Die kwessie is 'n ernsvlak van 8.8 uit 10 toegeken. Die kwesbaarheid laat enige geverifieerde besoeker, insluitend diegene met intekenaarregte, hul voorregte na werfadministrateur toe of toegang tot die wpCentral-kontrolepaneel kry. Die probleem is opgelos in weergawe 1.5.1.
  • Kwesbaarheid in die inprop Profielbouer, met ongeveer 65 duisend installasies. Aan die kwessie word 'n ernsvlak van 10 uit 10 toegeken. Die kwesbaarheid laat 'n ongeverifieerde gebruiker toe om 'n rekening met administrateurregte te skep (die inprop laat jou toe om registrasievorms te skep en die gebruiker kan eenvoudig 'n bykomende veld met die gebruiker se rol deurgee en toewys dit die administrateurvlak). Die probleem is opgelos in weergawe 3.1.1.

Daarbenewens kan daarop gelet word opsporing сСти ΠΏΠΎ Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ троянских ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ² ΠΈ Ρ‚Π΅ΠΌ оформлСния ΠΊ WordPress. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π°Π»ΠΈ пиратскиС ΠΊΠΎΠΏΠΈΠΈ ΠΏΠ»Π°Ρ‚Π½Ρ‹Ρ… ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ² Π½Π° Ρ„ΠΈΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… сайтах-ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π°Ρ…, ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π² Π² Π½ΠΈΡ… бэкдор для получСния ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ³ΠΎ доступа ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ с ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰Π΅Π³ΠΎ сСрвСра. ПослС Π°ΠΊΡ‚ΠΈΠ²Π°Ρ†ΠΈΠΈ врСдоносный ΠΊΠΎΠ΄ использовался для подстановки врСдоносной ΠΈΠ»ΠΈ ΠΎΠ±ΠΌΠ°Π½Π½ΠΎΠΉ Ρ€Π΅ΠΊΠ»Π°ΠΌΡ‹ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠΉ ΠΎ нСобходимости ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ антивирус ΠΈΠ»ΠΈ ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π±Ρ€Π°ΡƒΠ·Π΅Ρ€), Π° Ρ‚Π°ΠΊΠΆΠ΅ для поисковой ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ для продвиТСния сайтов, Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΡŽΡ‰ΠΈΡ… врСдоносныС ΠΏΠ»Π°Π³ΠΈΠ½Ρ‹. По ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ² Π±Ρ‹Π»ΠΎ скомпромСтировано Π±ΠΎΠ»Π΅Π΅ 20 тысяч сайтов. Π‘Ρ€Π΅Π΄ΠΈ ΠΆΠ΅Ρ€Ρ‚Π² ΠΎΡ‚ΠΌΠ΅Ρ‡Π΅Π½Ρ‹ дСцСнтрализованная ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π°, трСйдинговая Ρ„ΠΈΡ€ΠΌΠ°, Π±Π°Π½ΠΊ, нСсколько ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ для ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ΅ΠΉ с использованиСм ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½Ρ‹Ρ… ΠΊΠ°Ρ€Ρ‚, IT-ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈ Ρ‚.ΠΏ.

Bron: opennet.ru

Koop betroubare hosting vir werwe met DDoS-beskerming, VPS VDS-bedieners πŸ”₯ Koop betroubare webwerfhosting met DDoS-beskerming, VPS VDS-bedieners | ProHoster