Компания Winfrasoft выпустила визуальную систему аутентификации

Компания Winfrasoft выпустила визуальную систему аутентификации

Решение, предложенное британской фирмой, принадлежит к числу альтернативных средств парольной защиты, в которых необходимо запоминать не традиционные кодовые слова, а визуальные образы. Такой метод позволяет часто менять пароли, не заставляя пользователей каждый раз сохранять их в памяти заново.


В рассматриваемой системе участник может самостоятельно выбрать или получить от администратора схему расположения определенных ячеек в квадратной решетке 6x6. Каждый раз, когда пользователь пожелает пройти процедуру авторизации, ему будет отображаться эта решетка (снимок экрана с иллюстрацией можно найти здесь), содержащая различные цифры; оператору компьютера нужно вспомнить свой визуальный образец, соотнести его с решеткой и вписать в особое поле те цифры, которые на текущий момент находятся в "его" ячейках.

Содержимое ячеек можно менять сколь угодно быстро (по умолчанию набор обновляется каждые 60 секунд), в то время как заданная пользователем схема остается неизменной. Соответственно, уже через минуту после входа у участника будет новый пароль, однако запоминать комбинацию цифр не понадобится - следует лишь держать в памяти схему. Кроме того, поскольку цифры в сетке повторяются (на вышеупомянутом снимке каждый символ воспроизведен по шесть раз), потенциальный злоумышленник не сможет угадать кодовый образец даже в случае прямого визуального контакта с решеткой.

Базовый уровень защиты при желании можно усилить. Так, в продукте есть функция установки фиксированного PIN-кода; если она включена, то заданную комбинацию цифр потребуется вставлять до или после динамического пароля. Еще одна дополнительная возможность - увеличение сторон решетки до 10 ячеек. Все это, по мнению создателей, делает продукт Winfrasoft AuthCentral надежной и удобной системой аутентификации пользователей.

Хотя подобные разработки можно считать довольно молодыми, их ниша на рынке не пуста. В этом секторе уже имеются игроки, с которыми Winfrasoft потребуется конкурировать. В частности, можно упомянуть другую британскую компанию GRIDsure, которая предлагает свое решение для визуализированной парольной защиты. В нем нет фиксированного PIN, но взамен этот продукт может предложить более сильные кодовые слова - в ячейках его решетки размещаются не только цифры, но и буквы.

The Register

Письмо автору

Уязвимость в плагине WordPress поставила под угрозу более 5 млн сайтов

В плагине All-in-One WP Migration and Backup обнаружили возможность SQL-инъекции, которая может привести к удалённому выполнению кода и полному захвату сайта. Под угрозой оказались все версии до 7.109 включительно. Уязвимость CVE-2026-19949 получила 8,8 балла из 10 по шкале CVSS.

Плагин установлен более чем на 5 млн сайтов и используется для резервного копирования, переноса и восстановления WordPress вместе с базой данных, темами, файлами и расширениями.

Атака работает не мгновенно. Злоумышленник без аутентификации отправляет специально подготовленные данные через механизм trackback WordPress. Они сохраняются в базе и спокойно ждут своего часа.

Полезная нагрузка срабатывает, когда администратор экспортирует, а затем импортирует сайт. Во время восстановления плагин неправильно обрабатывает обратные слеши и кавычки, превращая сохранённые данные в исполняемый SQL-запрос.


С его помощью атакующий может вытащить секретный ключ ai1wm_secret_key и опубликовать его в доступном комментарии. Затем ключ используется для импорта вредоносного архива .wpress с исполняемым кодом. Итог — удалённое выполнение команд и возможность полностью прибрать сайт к рукам.

Необходимость дождаться действий администратора немного снижает срочность угрозы. Но экспорт и восстановление — основное предназначение плагина, поэтому рассчитывать, что опасная кнопка никогда не будет нажата, довольно смело.

Исследователь Джек Тейлор сообщил об ошибке через Wordfence в середине августа. Разработчик ServMask выпустил исправленную версию 7.110 уже 20 августа. Wordfence рекомендует обновиться немедленно.

По имеющимся оценкам, патч установили лишь около 35% пользователей. Примерно 3,25 млн сайтов всё ещё остаются уязвимыми.

RSS: Новости на портале Anti-Malware.ru