Otkriven sigurnosni propust u popularnom WordPress Live Chat pluginu
Vesti, 13.06.2019, 09:30 AM
Istraživači iz firme Alert Logic upozorili su na ranjivost koju su otkrili u popularnom WordPress Live Chat pluginu, koja bi, ako se iskoristi, mogla omogućiti udaljenim napadačima da ukradu razgovore ili manipulišu chat sesijama.
Ranjivost, identifikovana kao CVE-2019-12498, nalazi se u "WP Live Chat Support" pluginu koji trenutno koristi više od 50000 firmi za pružanje korisničke podrške i razgovore sa posetiocima njihovih web sajtova.
Istraživači kažu da potencijalni udaljeni napadač može iskoristiti ovu ranjivost u zlonamerne svrhe, uključujući:
- krađu istorije razgovora za sve sesije,
- izmenu ili brisanje istorije razgovora,
- ubacivanje poruka u aktivnu chat sesiju, pri čemu se napadač predstavlja kao agent podrške,
- prekidanje aktivnih sesija razgovora, kao deo DoS napada.
Problem pogađa sve WordPress web sajtove, kao i njihove korisnike, koji još uvek koriste WP Live Chat Support verziju 8.0.32 ili starije verzije.
Istraživači su prijavili problem programerima ovog WordPress dodatka, koji su odmah objavili ažuriranu i zakrpljenu verziju dodatka prošle nedelje.
Iako istraživači još nisu videli da se propust koristi u napadima, WordPress administratorima se preporučuje da što pre instaliraju najnoviju verziju dodatka.
Izdvojeno
ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke
Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje
OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu
OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje
Drajver sa Microsoftovim potpisom koristi se u novoj ransomware kampanji
Istraživači kompanije Symantec otkrili su novu kampanju ransomware grupe Hyadina, koja koristi Windows kernel drajver potpisan od strane Microsofta ... Dalje
Windows Update korisnicima LG monitora automatski instalira aplikaciju sa reklamama
Pojedini LG monitori mogu da navedu Windows Update da automatski instalira aplikaciju LG Monitor App Installer bez prethodne saglasnosti korisnika. Na... Dalje
Novi macOS malver ClickLock krade podatke uz pomoć korisnika
Istraživači kompanije Group-IB otkrili su novi macOS malver pod nazivom ClickLock Stealer, koji za kompromitovanje uređaja ne koristi ranjivosti op... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





