WordPress-плагин с 3 000 000 установок позволял всем желающим скачивать бэкапы сайтов - «Новости» » Интернет технологии
sitename
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » WordPress-плагин с 3 000 000 установок позволял всем желающим скачивать бэкапы сайтов - «Новости»

Разработчики WordPress пошли на редкий шаг и принудительно обновили плагин UpdraftPlus на всех сайтах, где он установлен. Это произошло из-за серьезной уязвимости, позволявшей даже пользователям с низкими привилегиями загружать последние бэкапы БД, которые часто содержат учетные данные и другую личную информацию.


Уязвимость, получившая идентификатор CVE-2022-0633 (8,5 балла о шкале CVSS), затрагивает плагин UpdraftPlus начиная от версии 1.16.7 по 1.22.2. Разработчики уже исправили баг в составе версий 1.22.3 и 2.22.3 (Premium).


Баг в плагине, суммарно установленном более трех миллионов раз, обнаружил ИБ-исследователь Марк Монпас. По идее, UpdraftPlus помогает администраторам упростить процесс резервного копирования и восстановления благодаря функции бэкапов по расписанию, а также автоматической отправки бэкапов на email-адрес оператора сайта.


Как теперь рассказывают эксперты Wordfence Threat Intelligence, уязвимость позволяла любому вошедшему в систему пользователю (включая пользователей с  низкими привилегиями уровня subscriber) загружать резервные копии, сделанные с помощью плагина.  Корень проблемы заключался в некорректной проверке пользователей, а также наличия у их необходимых привилегий, которые нужны для доступа nonce-идентификатору резервной копии и временным меткам.


Разумеется, такие бэкапы — это настоящая кладезь конфиденциальных данных, ведь обычно они содержат файлы конфигурации, которые можно использовать для доступа к БД сайта и к ее содержимому.


Уязвимость была обнаружена 14 февраля 2022 года, о чем немедленно уведомили разработчиков UpdraftPlus. Так как патч был выпущен практически сразу, уже 16 февраля 2022 года, оценив потенциальный ущерб от атак на эту уязвимость, специалисты WordPress начали принудительно обновлять все установки плагина до версии 1.22.3. Согласно официальной статистике WordPress, 16 числа было обновлено 783 000 установок плагина, а 17 числа — еще 1,7 миллиона.


Разработчики WordPress пошли на редкий шаг и принудительно обновили плагин UpdraftPlus на всех сайтах, где он установлен. Это произошло из-за серьезной уязвимости, позволявшей даже пользователям с низкими привилегиями загружать последние бэкапы БД, которые часто содержат учетные данные и другую личную информацию. Уязвимость, получившая идентификатор CVE-2022-0633 (8,5 балла о шкале CVSS), затрагивает плагин UpdraftPlus начиная от версии 1.16.7 по 1.22.2. Разработчики уже исправили баг в составе версий 1.22.3 и 2.22.3 (Premium). Баг в плагине, суммарно установленном более трех миллионов раз, обнаружил ИБ-исследователь Марк Монпас. По идее, UpdraftPlus помогает администраторам упростить процесс резервного копирования и восстановления благодаря функции бэкапов по расписанию, а также автоматической отправки бэкапов на email-адрес оператора сайта. Как теперь рассказывают эксперты Wordfence Threat Intelligence, уязвимость позволяла любому вошедшему в систему пользователю (включая пользователей с низкими привилегиями уровня subscriber) загружать резервные копии, сделанные с помощью плагина. Корень проблемы заключался в некорректной проверке пользователей, а также наличия у их необходимых привилегий, которые нужны для доступа nonce-идентификатору резервной копии и временным меткам. Разумеется, такие бэкапы — это настоящая кладезь конфиденциальных данных, ведь обычно они содержат файлы конфигурации, которые можно использовать для доступа к БД сайта и к ее содержимому. Уязвимость была обнаружена 14 февраля 2022 года, о чем немедленно уведомили разработчиков UpdraftPlus. Так как патч был выпущен практически сразу, уже 16 февраля 2022 года, оценив потенциальный ущерб от атак на эту уязвимость, специалисты WordPress начали принудительно обновлять все установки плагина до версии 1.22.3. Согласно официальной статистике WordPress, 16 числа было обновлено 783 000 установок плагина, а 17 числа — еще 1,7 миллиона.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Young
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: