WordPress-плагин с 3 000 000 установок позволял всем желающим скачивать бэкапы сайтов - «Новости» » Интернет технологии
sitename
Первую партию трёхстворчатых смартфонов Samsung Galaxy Z TriFold смели за несколько минут - «Новости сети»
Первую партию трёхстворчатых смартфонов Samsung Galaxy Z TriFold смели за несколько минут - «Новости сети»
Распаковку смартфона OnePlus 15R опубликовали в преддверии анонса - «Новости сети»
Распаковку смартфона OnePlus 15R опубликовали в преддверии анонса - «Новости сети»
«Я капитан Шепард, и это моя самая ожидаемая игра»: грандиозный ролевой боевик Exodus в духе Mass Effect не выйдет в 2026 году - «Новости сети»
«Я капитан Шепард, и это моя самая ожидаемая игра»: грандиозный ролевой боевик Exodus в духе Mass Effect не выйдет в 2026 году - «Новости сети»
«Дорогая, у нас есть Cyberpunk 2077 дома»: дебютный трейлер ролевого экшена No Law смутил игроков своей вторичностью - «Новости сети»
«Дорогая, у нас есть Cyberpunk 2077 дома»: дебютный трейлер ролевого экшена No Law смутил игроков своей вторичностью - «Новости сети»
Учёные обнаружили, что ИИ-модели с трудом понимают разницу между верой и знанием - «Новости сети»
Учёные обнаружили, что ИИ-модели с трудом понимают разницу между верой и знанием - «Новости сети»
Новый инструмент в Яндекс Вебмастере: «Настройка GET‑параметров» — «Блог для вебмастеров»
Новый инструмент в Яндекс Вебмастере: «Настройка GET‑параметров» — «Блог для вебмастеров»
В США изобрели углеродно-отрицательный «бетон» — он поглощает CO₂, пока затвердевает - «Новости сети»
В США изобрели углеродно-отрицательный «бетон» — он поглощает CO₂, пока затвердевает - «Новости сети»
Глава Valve Гейб Ньюэлл выпустит свой первый нейроимплант до конца года — геймеров пока чипировать не будут - «Новости сети»
Глава Valve Гейб Ньюэлл выпустит свой первый нейроимплант до конца года — геймеров пока чипировать не будут - «Новости сети»
Microsoft выпустила последнее обновление для Windows 11 в этом году - «Новости сети»
Microsoft выпустила последнее обновление для Windows 11 в этом году - «Новости сети»
SpaceX начала продавать антенны для спутникового интернета Starlink по $89 через торговые автоматы - «Новости сети»
SpaceX начала продавать антенны для спутникового интернета Starlink по $89 через торговые автоматы - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » WordPress-плагин с 3 000 000 установок позволял всем желающим скачивать бэкапы сайтов - «Новости»

Разработчики WordPress пошли на редкий шаг и принудительно обновили плагин UpdraftPlus на всех сайтах, где он установлен. Это произошло из-за серьезной уязвимости, позволявшей даже пользователям с низкими привилегиями загружать последние бэкапы БД, которые часто содержат учетные данные и другую личную информацию.


Уязвимость, получившая идентификатор CVE-2022-0633 (8,5 балла о шкале CVSS), затрагивает плагин UpdraftPlus начиная от версии 1.16.7 по 1.22.2. Разработчики уже исправили баг в составе версий 1.22.3 и 2.22.3 (Premium).


Баг в плагине, суммарно установленном более трех миллионов раз, обнаружил ИБ-исследователь Марк Монпас. По идее, UpdraftPlus помогает администраторам упростить процесс резервного копирования и восстановления благодаря функции бэкапов по расписанию, а также автоматической отправки бэкапов на email-адрес оператора сайта.


Как теперь рассказывают эксперты Wordfence Threat Intelligence, уязвимость позволяла любому вошедшему в систему пользователю (включая пользователей с  низкими привилегиями уровня subscriber) загружать резервные копии, сделанные с помощью плагина.  Корень проблемы заключался в некорректной проверке пользователей, а также наличия у их необходимых привилегий, которые нужны для доступа nonce-идентификатору резервной копии и временным меткам.


Разумеется, такие бэкапы — это настоящая кладезь конфиденциальных данных, ведь обычно они содержат файлы конфигурации, которые можно использовать для доступа к БД сайта и к ее содержимому.


Уязвимость была обнаружена 14 февраля 2022 года, о чем немедленно уведомили разработчиков UpdraftPlus. Так как патч был выпущен практически сразу, уже 16 февраля 2022 года, оценив потенциальный ущерб от атак на эту уязвимость, специалисты WordPress начали принудительно обновлять все установки плагина до версии 1.22.3. Согласно официальной статистике WordPress, 16 числа было обновлено 783 000 установок плагина, а 17 числа — еще 1,7 миллиона.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Разработчики WordPress пошли на редкий шаг и принудительно обновили плагин UpdraftPlus на всех сайтах, где он установлен. Это произошло из-за серьезной уязвимости, позволявшей даже пользователям с низкими привилегиями загружать последние бэкапы БД, которые часто содержат учетные данные и другую личную информацию. Уязвимость, получившая идентификатор CVE-2022-0633 (8,5 балла о шкале CVSS), затрагивает плагин UpdraftPlus начиная от версии 1.16.7 по 1.22.2. Разработчики уже исправили баг в составе версий 1.22.3 и 2.22.3 (Premium). Баг в плагине, суммарно установленном более трех миллионов раз, обнаружил ИБ-исследователь Марк Монпас. По идее, UpdraftPlus помогает администраторам упростить процесс резервного копирования и восстановления благодаря функции бэкапов по расписанию, а также автоматической отправки бэкапов на email-адрес оператора сайта. Как теперь рассказывают эксперты Wordfence Threat Intelligence, уязвимость позволяла любому вошедшему в систему пользователю (включая пользователей с низкими привилегиями уровня subscriber) загружать резервные копии, сделанные с помощью плагина. Корень проблемы заключался в некорректной проверке пользователей, а также наличия у их необходимых привилегий, которые нужны для доступа nonce-идентификатору резервной копии и временным меткам. Разумеется, такие бэкапы — это настоящая кладезь конфиденциальных данных, ведь обычно они содержат файлы конфигурации, которые можно использовать для доступа к БД сайта и к ее содержимому. Уязвимость была обнаружена 14 февраля 2022 года, о чем немедленно уведомили разработчиков UpdraftPlus. Так как патч был выпущен практически сразу, уже 16 февраля 2022 года, оценив потенциальный ущерб от атак на эту уязвимость, специалисты WordPress начали принудительно обновлять все установки плагина до версии 1.22.3. Согласно официальной статистике WordPress, 16 числа было обновлено 783 000 установок плагина, а 17 числа — еще 1,7 миллиона.
CSS
запостил(а)
Young
Вернуться назад

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: