Исследование: Более 8 800 плагинов для WordPress имеют уязвимости

Исследование: Более 8 800 плагинов для WordPress имеют уязвимости

Исследование: Более 8 800 плагинов для WordPress имеют уязвимости

Исследователи из RIPS Technologies, специализирующиеся на безопасности веб-приложений, проанализировали 44 705 из приблизительно 48 000 плагинов в официальном каталоге WordPress. Оказалось, что более чем 8 800 из них затрагивает, по крайней мере, одна уязвимость.

Компания загрузила все плагины и использовала свой статический анализатор кода, чтобы проверить те, у которых есть, по крайней мере, один PHP-файл. Анализ размера этих модулей показал, что примерно 14 000 из них имеют только 2-5 файлов и только в 10 500 из них есть более 500 строк кода.

Проанализировав плагины с более чем 500 строками кода (были классифицированы как «большие плагины»), эксперты пришил к выводу, что 4 559 или 43% из них имеют, по крайней мере, одну брешь средней степени опасности, например, межсайтовый скриптинг.

Также анализ RIPS показал, что в почти 36 тысячах плагинов нет каких-либо уязвимостей, а 1426 имеют бреши только низкого уровня опасности. Дыры средней степени были найдены в более чем 4 600 плагинах, высокой в 2 799, а критические в 41 плагине.

В общей сложности в плагинах было обнаружено 67 486 уязвимостей. Эксперты отметили, что большинство модулей не затрагивают уязвимости из-за их небольшого размера (меньше строк кода).

Что касается типов уязвимостей, то тут процентное соотношение распределилось следующим образом: более 68% XSS-брешей, чуть более 20% SQL-инъекции. XSS-уязвимости могут представлять серьезную опасность в случае с WordPress, но их эксплуатация требует взаимодействия с администратором. SQL-инъекции, с другой стороны, могут быть использованы без взаимодействия с пользователем и атаки могут быть автоматизированы.

В период с января по декабрь 2016 года, приманка компании RIPS обнаружила более 200 атак на плагины WordPress. 69 атаки были нацелены на Revolution Slider, 46 на Beauty & Clean Theme, 41 на MiwoFTP и 33 на Simple Backup. Эти атаки экслуатировали давно известные и хорошо задокументированные уязвимости.

ФНС остудила разговоры о массовом контроле переводов между гражданами

Федеральная налоговая служба решила немного сбавить градус вокруг темы переводов между физлицами. Ведомство опровергло сообщения о том, что под новый налоговый контроль якобы могут попасть сразу 10 млн человек, и заявило, что такие оценки сейчас делать просто рано.

В ФНС пояснили: ни форма, ни периодичность обмена данными с ЦБ ещё не утверждены, потому что соответствующее соглашение пока не подписано, а сами критерии всё ещё находятся в стадии проработки.

По сути, налоговая говорит следующее: механизм ещё не готов, поэтому любые громкие цифры — пока скорее гадание, чем реальный прогноз. В ФНС отдельно подчеркнули, что у внешних экспертов нет необходимых административных данных по переводам между физлицами, а значит, и оценить масштаб будущего контроля объективно они не могут.

При этом сама идея дополнительного контроля никуда не исчезла. Речь идёт о законопроекте, в рамках которого ФНС сможет получать от Банка России сведения о физлицах, на чьих счетах есть признаки предпринимательской деятельности или поступления, похожие на незадекларированный доход от других граждан.

Среди признаков риска называется не только сумма переводов, но и системность, ритмичность поступлений, круг контрагентов и другие существенные факторы.

Сумма 2,4 млн рублей в год действительно фигурирует в обсуждении, но не как единственный и автоматический повод для проверки. Это лишь один из ориентиров, на который могут смотреть налоговые органы при анализе подозрительной активности. Ранее именно вокруг этой цифры и начали появляться громкие публикации о миллионах россиян, которые якобы рискуют попасть в «зону внимания» ФНС.

RSS: Новости на портале Anti-Malware.ru