Уязвимости Π² плъгини Π½Π° WordPress с ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ ΠΌΠΈΠ»ΠΈΠΎΠ½ инсталации

Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΏΠΎ сигурността ΠΎΡ‚ Wordfence ΠΈ WebARX са ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π»ΠΈ няколко опасни уязвимости Π² ΠΏΠ΅Ρ‚ плъгина Π·Π° систСмата Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΡƒΠ΅Π± ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ WordPress, ΠΎΠ±Ρ‰ΠΎ Π½Π°Π΄ Π΅Π΄ΠΈΠ½ ΠΌΠΈΠ»ΠΈΠΎΠ½ инсталации.

  • Уязвимост Π² плъгина БъгласиС Π½Π° GDPR Cookie, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠΌΠ° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 700 хиляди инсталации. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΎΡ†Π΅Π½Π΅Π½ с Π½ΠΈΠ²ΠΎ Π½Π° сСриозност 9 ΠΎΡ‚ 10 (CVSS). Уязвимостта позволява Π½Π° удостовСрСн ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» с ΠΏΡ€Π°Π²Π° Π½Π° Π°Π±ΠΎΠ½Π°Ρ‚ Π΄Π° ΠΈΠ·Ρ‚Ρ€ΠΈΠ΅ ΠΈΠ»ΠΈ скриС (ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ статуса Π½Π° Π½Π΅ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π° Ρ‡Π΅Ρ€Π½ΠΎΠ²Π°) всяка страница ΠΎΡ‚ сайта, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π΄Π° Π·Π°ΠΌΠ΅Π½ΠΈ собствСното си ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π½Π° страницитС.
    Уязвимост Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½ във вСрсия 1.8.3.

  • Уязвимост Π² плъгина Π”Π΅ΠΌΠΎ вноситСл Π½Π° ThemeGrill, наброяващ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 200 хиляди инсталации (записани са Ρ€Π΅Π°Π»Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ Π½Π° сайтовС, слСд Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° ΠΊΠΎΠΈΡ‚ΠΎ ΠΈ появата Π½Π° Π΄Π°Π½Π½ΠΈ Π·Π° уязвимостта, броят Π½Π° инсталациитС Π²Π΅Ρ‡Π΅ Π΅ намалял Π΄ΠΎ 100 хиляди). Уязвимостта позволява Π½Π° Π½Π΅ΡƒΠΏΡŠΠ»Π½ΠΎΠΌΠΎΡ‰Π΅Π½ посСтитСл Π΄Π° изчисти ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ Π½Π° сайта ΠΈ Π΄Π° Π½ΡƒΠ»ΠΈΡ€Π° Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ Π΄ΠΎ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π½Π° Π½ΠΎΠ²Π° инсталация. Ако Π² Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ ΠΈΠΌΠ° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» с ΠΈΠΌΠ΅ admin, Ρ‚ΠΎΠ³Π°Π²Π° уязвимостта ΡΡŠΡ‰ΠΎ Π²ΠΈ позволява Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ пълСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π°Π΄ сайта. Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ Π³Ρ€Π΅ΡˆΠΊΠ° ΠΏΡ€ΠΈ удостовСряванС Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΎΠΏΠΈΡ‚Π²Π° Π΄Π° ΠΈΠ·Π΄Π°Π²Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Ρ‡Ρ€Π΅Π· скрипта /wp-admin/admin-ajax.php. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ отстранСн във вСрсия 1.6.2.
  • Уязвимост Π² плъгина Π’Π΅ΠΌΠ°REX Π”ΠΎΠ±Π°Π²ΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π² 44 хиляди сайта. На ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΅ присвоСно Π½ΠΈΠ²ΠΎ Π½Π° сСриозност 9.8 ΠΎΡ‚ 10. Уязвимостта позволява Π½Π° Π½Π΅Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π΄Π° изпълни своя PHP ΠΊΠΎΠ΄ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈ Π΄Π° Π·Π°ΠΌΠ΅Π½ΠΈ администраторския Π°ΠΊΠ°ΡƒΠ½Ρ‚ Π½Π° сайта, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈ спСциална заявка Ρ‡Ρ€Π΅Π· REST-API.
    Π’ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π²Π΅Ρ‡Π΅ са рСгистрирани случаи Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимостта, Π½ΠΎ всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ Π½Π°Π»ΠΈΡ‡Π½Π° актуализация с корСкция. ΠŸΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ сС ΡΡŠΠ²Π΅Ρ‚Π²Π°Ρ‚ Π΄Π° ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚ Ρ‚ΠΎΠ·ΠΈ плъгин възмоТно Π½Π°ΠΉ-Π±ΡŠΡ€Π·ΠΎ.

  • Уязвимост Π² плъгина wpCentral, наброяващ 60 хиляди инсталации. На ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΅ присвоСно Π½ΠΈΠ²ΠΎ Π½Π° сСриозност 8.8 ΠΎΡ‚ 10. Уязвимостта позволява Π½Π° всСки удостовСрСн посСтитСл, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Ρ‚Π΅Π·ΠΈ с ΠΏΡ€Π°Π²Π° Π½Π° Π°Π±ΠΎΠ½Π°Ρ‚, Π΄Π° Сскалира своитС ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π΄ΠΎ администратор Π½Π° сайта ΠΈΠ»ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ контролния ΠΏΠ°Π½Π΅Π» Π½Π° wpCentral. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ отстранСн във вСрсия 1.5.1.
  • Уязвимост Π² плъгина ΠšΠΎΠ½ΡΡ‚Ρ€ΡƒΠΊΡ‚ΠΎΡ€ Π½Π° ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈ, с ΠΎΠΊΠΎΠ»ΠΎ 65 хиляди инсталации. На ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΅ присвоСно Π½ΠΈΠ²ΠΎ Π½Π° сСриозност 10 ΠΎΡ‚ 10. Уязвимостта позволява Π½Π° Π½Π΅ΡƒΠΏΡŠΠ»Π½ΠΎΠΌΠΎΡ‰Π΅Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π΄Π° създадС Π°ΠΊΠ°ΡƒΠ½Ρ‚ с администраторски ΠΏΡ€Π°Π²Π° (ΠΏΠ»ΡŠΠ³ΠΈΠ½ΡŠΡ‚ Π²ΠΈ позволява Π΄Π° ΡΡŠΠ·Π΄Π°Π²Π°Ρ‚Π΅ рСгистрационни формуляри ΠΈ потрСбитСлят ΠΌΠΎΠΆΠ΅ просто Π΄Π° ΠΏΠΎΠ΄Π°Π΄Π΅ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎΠ»Π΅ с ролята Π½Π° потрСбитСля, присвоявайки Ρ‚ΠΎΠ²Π° Π΅ администраторско Π½ΠΈΠ²ΠΎ). ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ отстранСн във вСрсия 3.1.1.

ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ ΠΌΡ€Π΅ΠΆΠΈ Π·Π° разпространСниС Π½Π° троянски плъгини ΠΈ WordPress Ρ‚Π΅ΠΌΠΈ. НападатСлитС са поставили пиратски копия Π½Π° ΠΏΠ»Π°Ρ‚Π΅Π½ΠΈ плъгини Π½Π° сайтовС с Ρ„ΠΈΠΊΡ‚ΠΈΠ²Π½ΠΈ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° са ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Π»ΠΈ Π·Π°Π΄Π½Π° Π²Ρ€Π°Ρ‚Π° Π² тях, Π·Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ ΠΈ Π΄Π° изтСглят ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΎΡ‚ контролния ΡΡŠΡ€Π²ΡŠΡ€. Π’Π΅Π΄Π½ΡŠΠΆ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½, злонамСрСният ΠΊΠΎΠ΄ Π΅ Π±ΠΈΠ» ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° вмъкванС Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ ΠΈΠ»ΠΈ ΠΈΠ·ΠΌΠ°ΠΌΠ½ΠΈ Ρ€Π΅ΠΊΠ»Π°ΠΌΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ прСдупрСТдСния Π·Π° нСобходимостта ΠΎΡ‚ инсталиранС Π½Π° антивирусна ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° ΠΈΠ»ΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° вашия Π±Ρ€Π°ΡƒΠ·ΡŠΡ€), ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π·Π° ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚ΡŠΡ€ΡΠ°Ρ‡ΠΊΠΈΡ‚Π΅ Π·Π° популяризиранС Π½Π° сайтовС, ΠΊΠΎΠΈΡ‚ΠΎ разпространяват Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ плъгини. По ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ Π΄Π°Π½Π½ΠΈ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 20 хиляди сайта са Π±ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Ρ‚Π΅Π·ΠΈ Π΄ΠΎΠ±Π°Π²ΠΊΠΈ. Π‘Ρ€Π΅Π΄ ΠΆΠ΅Ρ€Ρ‚Π²ΠΈΡ‚Π΅ бяха Π΄Π΅Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Π·Π° ΠΊΠΎΠΏΠ°Π΅Π½Π΅, Ρ‚ΡŠΡ€Π³ΠΎΠ²ΡΠΊΠ° Ρ„ΠΈΡ€ΠΌΠ°, Π±Π°Π½ΠΊΠ°, няколко Π³ΠΎΠ»Π΅ΠΌΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊ Π½Π° Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π° плащания с ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ, ИВ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈ Π΄Ρ€.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€