В WordPress-плагине WPML с 1 млн установок нашли критическую уязвимость

В WordPress-плагине WPML с 1 млн установок нашли критическую уязвимость

В WordPress-плагине WPML с 1 млн установок нашли критическую уязвимость

Критическую уязвимость нашли в WordPress-плагине WPML, предназначенном для создания многоязычных сайтов. В случае эксплуатации она позволяет аутентифицированным пользователям удалённо выполнять произвольный код.

Проблему отслеживают под идентификатором CVE-2024-6386 (по шкале CVSS она получила 9,9 балла). Брешь актуальна для всех версий WPML, выпущенных до 4.6.13 (релиз состоялся 20 августа 2024 года).

Уязвимость существуют из-за недостаточной проверки и очистки входящих данных, что позволяет пользователям уровня Contributor и выше выполнить на сервере код.

В настоящий момент число активных инсталляций WPML превышает миллион, так что киберпреступникам есть где «разгуляться».

На CVE-2024-6386 обратил внимание исследователь в области кибербезопасности под ником «stealthcopter». По его словам, проблема заключается в обработке плагином коротких кодов, которые применяются для вставки аудио, изображений и видеороликов в посты.

 

«В частности, плагин использует шаблоны Twig для рендеринга контента в шорткодах, но при этом неспособен правильно очистить ввод, приводя к инъекции шаблона на стороне сервера», — объясняет специалист.

Компания OnTheGoSystems, разрабатывающая WPML, рекомендует всем владельцам сайтов обновить версию плагина, чтобы избежать возможной эксплуатации CVE-2024-6386.

Геймеров массово заражают Vidar 2.0 через фальшивые читы на GitHub

Игровое сообщество снова оказалось удобной мишенью для распространителей зловредов. Исследователи Acronis TRU обнаружили крупную кампанию, в которой вредоносный софт распространяют под видом бесплатных читов для популярных онлайн-игр. По их данным, для этого использовались сотни GitHub-репозиториев, а реальный масштаб может быть ещё больше — вплоть до тысяч страниц с вредоносными загрузками.

Главным героем этой истории стал Vidar Stealer 2.0 — новая версия хорошо известного инфостилера.

Acronis называет эту кампанию его фактическим первым массовым появлением в реальных атаках. Исследователи связывают рост активности Vidar 2.0 с тем, что по другим заметным стилерам (вроде Lumma и Rhadamanthys) в последнее время серьёзно ударили правоохранители. Освободившуюся нишу, похоже, быстро занял именно Vidar.

Сценарий атаки построен довольно хитро. Пользователя заманивают обещанием бесплатного чита, прячут ссылку за красивыми картинками и ведут через несколько промежуточных сайтов, чтобы затруднить автоматическое выявление цепочки заражения.

 

В качестве площадок для приманки фигурируют GitHub и Reddit, а значит, всё выглядит достаточно «привычно» для аудитории, которая и без того часто качает что-то не из самых официальных источников.

 

На геймеров такая схема рассчитана не случайно. Исследователи прямо называют их идеальными целями: они чаще других готовы скачивать сторонний софт, игнорировать предупреждения и запускать программы с сомнительным происхождением, если те обещают преимущество в игре. Плюс игровые аккаунты сегодня часто стоят вполне реальных денег из-за скинов, цифровых предметов и привязанных платёжных данных.

Сам Vidar 2.0 стал заметно злее прежних версий. По данным Acronis и Trend Micro, он получил многопоточную архитектуру, стал быстрее собирать данные и активнее использовать полиморфные сборки, из-за чего разным антивирусам сложнее ловить его по сигнатурам.

Вредонос интересуют логины, cookies, данные автозаполнения, криптокошельки, Azure-токены, Telegram, Discord, FTP- и SSH-учётные данные. Кроме того, зловред делает скриншот рабочего стола и проверяет, не запущен ли он в песочнице или виртуальной машине, чтобы избежать анализа.

RSS: Новости на портале Anti-Malware.ru