Sajber-kriminalci napadaju WordPress sajtove koristeći ranjivi popularni plugin Social Warfare
Vesti, 26.04.2019, 10:30 AM
Hakeri koriste dva bezbednosna propusta (CVE-2019-9978) u jednom od popularnih pluginova za deljenje na društvenim mrežama da bi preuzeli kontrolu nad WordPress sajtovima koji još uvek koriste ranjivu verziju plugina. U pitanju je Social Warfare, popularni WordPress plugin sa više od 900000 preuzimanja, koji se koristi se za dodavanje dugmeta za deljenje WordPress web sajtu.
Krajem prošlog meseca, programeri Social Warfarea objavili su ažuriranu verziju 3.5.3 ovog dodatka kako bi ispravili pomenute bezbednosne propuste - persistent XSS (cross-site scripting) i RCE (remote code execution).
Sajber-kriminalci mogu iskoristiti ove ranjivosti za pokretanje proizvoljnog PHP koda i preuzeti potpunu kontrolu nad web sajtovima i serverima bez autentifikacije, a zatim koristiti kompromitovane sajtove za rudarenje kriptovalute ili za hostovanje malicioznog exploit koda.
Istog dana kada je objavljena nova verzija Social Warfarea, neimenovani bezbednosni istraživač je objavio detalje o ovim propustima i dokazni kod (proof pf concept) za jedan od njih. Ubrzo nakon toga, napadači su počeli da koriste jednu od ove dve ranjivosti.
Istraživači Palo Alto Network Unit 42 su otkrili nekoliko exploita koji koriste ove bagove, uključujući i exploit za RCE bag koji omogućava napadaču da kontroliše napadnuti sajt i exploit za XSS bag koji preusmerava žrtve na sajt sa oglasima.
Mnogi WordPress sajtovi još uvek koriste zastarelu, ranjivu verziju dodatka Social Warfare, zbog čega su stotine miliona posetilaca u opasnosti.
Nema sumnje da će napadači nastaviti da koriste ove bezbednosne propuste za napade na korisnike, pa se administratorima preporučuje da ažuriraju Social Warfare na 3.5.3 ili noviju verziju što je pre moguće.
Izdvojeno
MiniPlasma: stara ranjivost Windowsa ponovo aktuelna
Istraživač bezbednosti poznat pod pseudonimom Nightmare-Eclipse objavio je proof-of-concept exploit pod nazivom MiniPlasma, koji omogućava napadač... Dalje
Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere
Popularni menadžer za preuzimanje JDownloader nakratko je postao kanal za distribuciju malvera nakon što su napadači kompromitovali zvanični sajt ... Dalje
Nova tužba protiv OpenAI: ChatGPT deli korisničke podatke sa Googleom i Metom?
Protiv kompanije OpenAI podneta je nova kolektivna tužba u kojoj se tvrdi da ChatGPT deli korisničke upite, email adrese i identifikatore korisnika ... Dalje
ClickFix napadi na Mac korisnike preko lažnih tutorijala
Microsoft Defender Security Research Team upozorava na novu kampanju usmerenu na Apple računare, koja koristi sve popularniju tehniku socijalnog inž... Dalje
Hakerska grupa ShinyHunters ukrala podatke skoro 200.000 korisnika Zare
Grupa ShinyHunters povezana je sa krađom podataka više od 197.000 kupaca modnog brenda Zara, pokazuju podaci servisa HaveIBeenPwned. Prema dostupnim... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





