Хакеры взломали форум фанатов Apple

Хакеры взломали форум фанатов Apple

Неизвестные похитили логины и пароли всех 860 тысяч пользователей, зарегистрированных на посвященном продукции Apple форуме MacRumors. Об этом сообщила администрация сайта. В сообщении отмечается, что похищение персональных данных пользователей произошло 12 ноября. Обстоятельства хакерской атаки сейчас выясняются. К расследованию привлечены сторонние эксперты. О ком именно идет речь, руководство сайта не уточняет.

Администрация форума рекомендует всем пользователям исходить из того, что доступ к их аккаунту теперь в любое время открыт для злоумышленников. В связи с этим пользователей просят срочно сменить пароли. Кроме того, администрация рекомендует не использовать тот же пароль на других сайтах.

В свою очередь информационный портал Arstechnica со ссылкой на руководство сайта сообщает, что логины и пароли пользователей были похищены через аккаунт модератора, у которого был доступ ко всей такой информации. Хакеры, по всей видимости, сумели подобрать к нему пароль, сообщает Lenta.ru.

Руководство MacRumors сравнило случившееся с произошедшей летом 2013 года хакерской атакой на форумы, посвященные операционным системам Ubuntu. Тогда неизвестные аналогичным способом похитили учетные данные всех пользователей сервиса, общее число которых насчитывает почти два миллиона человек. Организаторы кражи паролей так и не были найдены.

MacRumors входит в число крупнейших сайтов, аккумулирующих новости и слухи о продукции компании Apple. Он был открыт в 2000 году. На данный момент на нем зарегистрировано 860 тысяч пользователей. Всего за время существования сервиса на нем было размещено около 15 миллионов постов.

Критическая дыра в Elementor Pro позволяет захватывать WordPress-сайты

В плагине Elementor Pro для WordPress обнаружили критическую уязвимость CVE-2026-32475, позволяющую без аутентификации загрузить на сервер PHP-файл и выполнить произвольный код. Под угрозой находятся версии до 4.2.2. Проблема скрывается в модуле загрузки файлов.

Как выяснили специалисты Patchstack, проверка и сохранение вложений выполняются разными циклами, которые неодинаково реагируют на пустое имя файла.

Атакующий может отправить специально подготовленный запрос из нескольких частей. В первой будет файл без имени, а во второй — PHP-бэкдор. Проверка споткнётся о пустую запись и завершится, так и не добравшись до полезной нагрузки.

А обработчик загрузки, наоборот, пропустит пустышку и заботливо сохранит следующий файл в публичном каталоге wp-content/uploads/elementor/forms/.

После этого остаётся определить имя загруженного файла и открыть его по прямой ссылке. Сервер запустит PHP-код с правами веб-сервера, и сайт фактически перейдёт под управление атакующего.

Имя можно подобрать по времени создания, а в некоторых конфигурациях точный адрес файла способен утечь через письмо автоответчика.

Для атаки на сайте должна быть опубликована форма Elementor Pro с полем загрузки и включённой возможностью прикреплять несколько файлов. Эта настройка по умолчанию отключена. Бесплатная версия Elementor, насчитывающая более 10 млн установок, уязвимости не подвержена.

Разработчики закрыли брешь в Elementor Pro 4.2.2. Администраторам советуют немедленно обновить плагин и проверить каталог загрузок на PHP-файлы и другие незнакомые сюрпризы. Само обновление уже заброшенные бэкдоры не удалит.

Активных атак пока не зафиксировано. Но теперь, когда технические подробности опубликованы, они не заставят себя ждать.

RSS: Новости на портале Anti-Malware.ru