Luka w popularnej wtyczce WordPress. Miliony witryn zagrożone cyberatakami

Popularna wtyczka WordPress okazała się wrażliwa na ataki hakerskie. Użytkownicy, którzy korzystają z Advanced Custom Fields są proszeni o zaktualizowanie jej do wersji 6.1.6, gdyż poprzednie iteracje miały luki w zabezpieczeniach.

WordPress jest napisanym w języku PHP systemem zarządzania treścią, który projektowano do obsługi blogów. Rozpowszechniany jest na licencji GNU, więc korzystać z niego można bezpłatnie, choć ma płatną wersję Pro. WordPress jest niezwykle popularny i według danych firmy analitycznej W3Techs, na tym systemie we wrześniu 2022 roku bazowało aż 43 proc. stron internetowych na świecie.

W czym problem?

Problem, o którym mowa został oznaczony identyfikatorem CVE-2023-30777 i dotyczy skryptu, który może zostać wykorzystany do umieszczenia dowolnych wykonywalnych skryptów w niezabezpieczonych stronach internetowych. Wadliwa wtyczka jest dostępna zarówno w bezpłatnej wersji systemu, jak i w wersji Pro, a zainstalowano ją już ponad 2 miliony razy. Problem zgłoszono WordPressowi 2 maja 2023 roku.

Ta luka w zabezpieczeniach umożliwia każdemu nieuwierzytelnionemu użytkownikowi kradzież poufnych informacji o celu, w tym przypadku eskalacji uprawnień w witrynie WordPress, poprzez nakłonienie uprzywilejowanego użytkownika do odwiedzenia spreparowanej ścieżki URL

Rafie Muhammad, badacz Patchstack

Ataki mają miejsce, gdy ofiary są nakłaniane do kliknięcia fałszywego łącza wysłanego e-mailem albo poprzez inny komunikator, co powoduje wysłanie złośliwego kodu do podatnej na ataki witryny internetowej. Konieczność zastosowania socjotechniki, by ofiara kliknęła w link sprawia, że problem nie ma takiego zasięgu i skali, dlatego cyberprzestępcy rozsyłają szkodliwy odsyłacz do jak największej liczby użytkowników.

Aktualizacja rozwiąże problem?

Zaktualizowanie wtyczki do wersji 6.1.6 powinno sprawić, że wykorzystywanie luki przestanie być możliwe, jednak nadal należy uważać na linki przesyłane przez podejrzane adresy mailowe. Nowe luki w oprogramowaniu tego typu są znajdowane regularnie, jednak nie każda z nich jest tak wysoce szkodliwa. Niemniej hakerzy bywają niezwykle kreatywni w wykorzystywaniu tych luk.

Podziel się postem :)

Najnowsze:

Linux

Fedora Linux 40 została oficjalnie wydana

Fedora 40 i różne odmiany tej dystrybucji Linuksa są już oficjalnie dostępne i można je pobrać ze strony Fedora Project. Główną nowością jest aktualizacja pulpitu GNOME 46; wersja KDE przełącza się również na KDE Plasma 6.

Bezpieczeństwo

Ostrzeżenie CSIRT KNF. Uważaj, jeśli odwiedzałeś takie strony

CSIRT KNF zwraca uwagę, że tylko w marcu odebrano zgłoszenia ponad 6 tysięcy domen związanych z fałszywymi serwisami w sieci. Były wykorzystywane zwłaszcza na potrzeby oszustw dotyczących usług kurierskich, inwestycji czy mediów społecznościowych.

Oprogramowanie

Firefox 125 już dostępny. Autorzy zapowiadają 25% wzrost wydajności

Mozilla wypuściła aktualizację Firefox 125.0.1. Główne zmiany dotyczą zakreślania w przeglądarce PDF, kodeka AV1, kart w Firefox View, blokowania potencjalnie niezaufanych pobrań, sugestii wklejania URL, kontenerów kart i włączania WPAD. Nie zabrakło też innych, drobnych zmian i poprawek.

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *