Уязвимость в плагине для Wordpress поставила под угрозу миллион сайтов

Уязвимость в плагине для Wordpress поставила под угрозу миллион сайтов

Уязвимость в плагине для Wordpress поставила под угрозу миллион сайтов

Специалисты компании Sucuri обнаружили опасную уязвимость в популярном плагине Jetpack для WordPress. Используя её, злоумышленник может избежать санитизации вводимых данных и внедрить в страницу вредоносный код. Это, в свою очередь, позволит ему захватывать чужие учётные записи, в том числе администраторские.

Проблема усугубляется огромным числом пользователей Jetpack. Его разрабатывает компания Automattic — та же самая, что и сам WordPress. Jetpack занимает второе место в официальном рейтинге популярности плагинов для WordPress. Количество действующих инсталляций превышает миллион.

 

 

Одна из функций аддона — так называемые шорткоды. Они представляют собой своеобразные тэги, при помощи которых в посты и комментарии вставляют видео, документы или виджеты из Youtube, Facebook, Google Maps и других сервисов. В отличие от тэгов HTML, шорткоды заключены не в угловые, а в квадратные скобки, но всё остальное очень похоже. Вот, например, шорткод, который вставляет кадр из Instagram:

[instagram url=ссылка width=320]

Уязвимость, которую нашли специалисты Sucuri, коренится в реализации именно этой функции. Чтобы воспользоваться ей, злоумышленник должен оставить комментарий, в котором шорткод спрятан в атрибуте ссылки.

<a title='[vimeo 123]’>abc</a>

Обычно WordPress тщательно проверяет данные, которые поступают извне, и обезвреживает их, превращая понятные браузеру разметку и скрипты в безобидный текст. Но в данном случае что-то идёт не так, и обломки тэга, разорванного результатами обработки шорткода, ускользают от внимания санитизатора. В результате у злоумышленника появляется шанс встроить в комментарий вредоносный код, пишет xakep.ru.

Уязвимость можно использовать по-разному. Она позволяет размещать в комментариях оптимизаторский спам, вставлять редиректы, автоматически отправляющие посетителей на другой сайт, и даже дефейсить страницы. Кроме того, с её помощью можно захватить учётные записи других пользователей WordPress.

Уязвимость была найдена 12 мая. Для устранения ошибки разработчикам Jetpack понадобилось две недели. Обновлённую версию плагина можно скачать с WordPress.org.

Лаборатория Касперского опровергла слухи о продаже МойОфис

«Лаборатория Касперского» прокомментировала слухи о возможной продаже разработчика офисного ПО «МойОфис» и дала понять: никакой сделки на горизонте сейчас нет. Поводом для разъяснений стали публикации о якобы ведущихся переговорах между «Лабораторией Касперского» и «Группой Астра» о продаже доли в компании НОТ — разработчике российского аналога Microsoft Office.

После этого в редакцию «Коммерсанта» обратились представители «МойОфис» и заявили, что «никаких предметных переговоров и обсуждений изменения долей в капитале компании не ведётся и в прошлом году не велось».

Эту позицию подтвердили и источники внутри «МойОфис». По их словам, сотрудникам компании была разослана служебная записка за подписью генерального директора Вячеслава Закоржевского, в которой напрямую опровергается информация «о якобы планирующейся продаже акций "МойОфис" другому инвестору».

В самой «Лаборатории Касперского» подчёркивают, что «МойОфис» остаётся для них важным активом. Сейчас компании принадлежит 69,8% разработчика офисного ПО.

«"МойОфис" — один из лидеров российского рынка офисных решений. Компания обладает сильным портфелем технологий, продуктами и серьёзным рыночным потенциалом. Неудивительно, что к ней проявляют интерес разные игроки. Однако в настоящий момент никаких переговоров или обсуждений изменения долей в капитале не ведётся», — сообщили в пресс-службе «Лаборатории Касперского».

Свою позицию обозначила и «Группа Астра». Там отметили, что действительно регулярно общаются с участниками ИТ-рынка и обсуждают возможные M&A-сценарии, но подчеркнули, что сейчас речь не идёт ни о каких конкретных решениях.

НОТ занимается разработкой офисных решений с 2013 года. Финансовые результаты компании в последние годы были непростыми: на протяжении пяти лет она фиксировала убытки, за исключением 2022 года, когда «МойОфис» показал чистую прибыль в 386,5 млн рублей.

Напомним, 14 января РБК сообщил о том, что «Группа Астра» якобы ведёт переговоры с «Лабораторией Касперского» о покупке контрольного пакета в «МойОфис». Теперь обе стороны официально дали понять: по крайней мере на текущий момент эти разговоры остаются лишь слухами.

RSS: Новости на портале Anti-Malware.ru