Уязвимость в плагине для Wordpress поставила под угрозу миллион сайтов

Уязвимость в плагине для Wordpress поставила под угрозу миллион сайтов

Уязвимость в плагине для Wordpress поставила под угрозу миллион сайтов

Специалисты компании Sucuri обнаружили опасную уязвимость в популярном плагине Jetpack для WordPress. Используя её, злоумышленник может избежать санитизации вводимых данных и внедрить в страницу вредоносный код. Это, в свою очередь, позволит ему захватывать чужие учётные записи, в том числе администраторские.

Проблема усугубляется огромным числом пользователей Jetpack. Его разрабатывает компания Automattic — та же самая, что и сам WordPress. Jetpack занимает второе место в официальном рейтинге популярности плагинов для WordPress. Количество действующих инсталляций превышает миллион.

 

 

Одна из функций аддона — так называемые шорткоды. Они представляют собой своеобразные тэги, при помощи которых в посты и комментарии вставляют видео, документы или виджеты из Youtube, Facebook, Google Maps и других сервисов. В отличие от тэгов HTML, шорткоды заключены не в угловые, а в квадратные скобки, но всё остальное очень похоже. Вот, например, шорткод, который вставляет кадр из Instagram:

[instagram url=ссылка width=320]

Уязвимость, которую нашли специалисты Sucuri, коренится в реализации именно этой функции. Чтобы воспользоваться ей, злоумышленник должен оставить комментарий, в котором шорткод спрятан в атрибуте ссылки.

<a title='[vimeo 123]’>abc</a>

Обычно WordPress тщательно проверяет данные, которые поступают извне, и обезвреживает их, превращая понятные браузеру разметку и скрипты в безобидный текст. Но в данном случае что-то идёт не так, и обломки тэга, разорванного результатами обработки шорткода, ускользают от внимания санитизатора. В результате у злоумышленника появляется шанс встроить в комментарий вредоносный код, пишет xakep.ru.

Уязвимость можно использовать по-разному. Она позволяет размещать в комментариях оптимизаторский спам, вставлять редиректы, автоматически отправляющие посетителей на другой сайт, и даже дефейсить страницы. Кроме того, с её помощью можно захватить учётные записи других пользователей WordPress.

Уязвимость была найдена 12 мая. Для устранения ошибки разработчикам Jetpack понадобилось две недели. Обновлённую версию плагина можно скачать с WordPress.org.

Секретный контракт ЦРУ помог Стиву Джобсу вернуться в Apple

Стив Джобс мог вернуться в Apple благодаря секретному заказу американской разведки, который помог его компании NeXT пережить тяжёлые времена. ЦРУ договорилось закупать до 20 тыс. рабочих станций в год для обработки спутниковых снимков. История началась в 1986 году.

Сотрудники секретной программы ЦРУ Program B Джо Ромелло и Джефф Харрис предложили Джобсу создать модифицированную версию компьютера NeXT: с более быстрым процессором Motorola и специальной графической картой Intel.

Публично NeXT рассказывала о партнёрстве с компанией ESL, а внутри правительства закупку проводило Агентство национальной безопасности. Компьютеры забирали немаркированные грузовики, дорабатывали в подставной компании ЦРУ и самолётами C-5 отправляли в Национальное управление военно-космической разведки США.

По данным The Wall Street Journal, аналитики использовали NeXTcube для просмотра спутниковых снимков, отслеживания войск и строительства ракетных шахт. На этих же компьютерах готовили мультимедийные разведывательные брифинги для законодателей и президента.

По словам участников проекта, технология позволила быстрее доставлять данные военным командирам по всему миру и ослабила привычную централизацию разведки.

Для NeXT заказ оказался спасательным кругом. Дорогие рабочие станции плохо продавались университетам, а секретный клиент дал компании время укрепить технологии и репутацию Джобса как руководителя.

В 1996 году Apple купила NeXT, после чего Джобс вернулся в основанную им компанию. Система NeXTSTEP стала технологической основой будущей macOS, а затем и продуктов Apple, включая iPhone.

Нельзя утверждать, что ЦРУ в одиночку вернуло Джобса в директорское кресло, но без секретных госзакупок история Apple могла сложиться иначе.

RSS: Новости на портале Anti-Malware.ru