Sajber-kriminalci napadaju WordPress sajtove koristeći ranjivi popularni plugin Social Warfare

Vesti, 26.04.2019, 10:30 AM

Sajber-kriminalci napadaju WordPress sajtove koristeći ranjivi popularni plugin Social Warfare

Hakeri koriste dva bezbednosna propusta (CVE-2019-9978) u jednom od popularnih pluginova za deljenje na društvenim mrežama da bi preuzeli kontrolu nad WordPress sajtovima koji još uvek koriste ranjivu verziju plugina. U pitanju je Social Warfare, popularni WordPress plugin sa više od 900000 preuzimanja, koji se koristi se za dodavanje dugmeta za deljenje WordPress web sajtu.

Krajem prošlog meseca, programeri Social Warfarea objavili su ažuriranu verziju 3.5.3 ovog dodatka kako bi ispravili pomenute bezbednosne propuste - persistent XSS (cross-site scripting) i RCE (remote code execution).

Sajber-kriminalci mogu iskoristiti ove ranjivosti za pokretanje proizvoljnog PHP koda i preuzeti potpunu kontrolu nad web sajtovima i serverima bez autentifikacije, a zatim koristiti kompromitovane sajtove za rudarenje kriptovalute ili za hostovanje malicioznog exploit koda.

Istog dana kada je objavljena nova verzija Social Warfarea, neimenovani bezbednosni istraživač je objavio detalje o ovim propustima i dokazni kod (proof pf concept) za jedan od njih. Ubrzo nakon toga, napadači su počeli da koriste jednu od ove dve ranjivosti.

Istraživači Palo Alto Network Unit 42 su otkrili nekoliko exploita koji koriste ove bagove, uključujući i exploit za RCE bag koji omogućava napadaču da kontroliše napadnuti sajt i exploit za XSS bag koji preusmerava žrtve na sajt sa oglasima.

Mnogi WordPress sajtovi još uvek koriste zastarelu, ranjivu verziju dodatka Social Warfare, zbog čega su stotine miliona posetilaca u opasnosti.

Nema sumnje da će napadači nastaviti da koriste ove bezbednosne propuste za napade na korisnike, pa se administratorima preporučuje da ažuriraju Social Warfare na 3.5.3 ili noviju verziju što je pre moguće.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Slack resetuje lozinke za naloge kompromitovane u napadu 2015. godine

Slack resetuje lozinke za naloge kompromitovane u napadu 2015. godine

Slack je na svom blogu objavio saopštenje u kome se kaže da su zbog novih informacija o incidentu koji se dogodio 2015. godine, prinuđeni da poniš... Dalje

Firefox će vas upozoravati kada otkrije da su vaše sačuvano korisničko ime i lozinka kompromitovani

Firefox će vas upozoravati kada otkrije da su vaše sačuvano korisničko ime i lozinka kompromitovani

Počev od Firefoxa 70, Mozilla želi da ima izveštaj pregledača kada bilo koja od vaših sačuvanih prijava bude pronađena među kompromitovanim pr... Dalje

Da li treba verovati aplikaciji FaceApp

Da li treba verovati aplikaciji FaceApp

Malo je verovatno da ovih dana niste videli fotografije bar nekih od svojih prijatelja koje su delo aplikacije FaceApp. Svi pričaju o ovoj aplikaciji... Dalje

Hakovana bugarska poreska agencija, procureli podaci 70% građana

Hakovana bugarska poreska agencija, procureli podaci 70% građana

Bugarska je pretrpela najveći gubitak podataka u svojoj istoriji, što je ugrozilo lične i finansijske podatke 5 miliona odraslih građana od ukupn... Dalje

Microsoftov softver proteran iz nemačkih škola zbog problema sa privatnošću korisnika

Microsoftov softver proteran iz nemačkih škola zbog problema sa privatnošću korisnika

Microsoft Office 365 više nije dozvoljen u školama u nemačkoj pokrajini Hesen, nakon što su lokalne vlasti odlučile da zabrane softver zbog niza ... Dalje