WordPress-плагин NextGEN Gallery уязвим перед SQL-инъекциями

WordPress-плагин NextGEN Gallery уязвим перед SQL-инъекциями

WordPress-плагин NextGEN Gallery уязвим перед SQL-инъекциями

Специалисты компании Sucuri проводят аудит различных опенсорсных проектов с целью обнаружения уязвимостей и добавления их в базу Sucuri Firewall. Именно в ходе такого рутинного анализа эксперты наткнулись на популярный WordPress-плагин NextGEN Gallery, насчитывающий более одного миллиона активных установок.

По заверениям разработчиков, плагин является самым популярным вариантом галереи для WordPress, а суммарное количество загрузок превышает 16,5 млн. Плагин настолько успешен, что для него самого существуют плагины.

Исследователи Sucuri обнаружили, что NextGEN Gallery страдает от ряда проблем. Самая опасная из них проявляется в том случае, если владелец сайта включает в настройках плагина опцию NextGEN Basic TagCloud Gallery. Данная функция позволяет администратору сайта присваивать изображениям теги и показывать посетителям галереи, навигация и группировка изображений в которых осуществляется посредством тегов, пишет xakep.ru.

Специалисты пишут, что плагин некорректно обрабатывает user input, будто user input поместили внутрь чистого SQL-запроса. В итоге атакующий может модифицировать параметры ссылки таким образом, что NextGEN Gallery выполнит нужные злоумышленнику действия. По мнению аналитиков Sucuri, при определенных обстоятельствах данная уязвимость может привести к утечке хешированных паролей и секретных ключей.

Сценариев эксплуатации у данной проблемы может быть два. Первый сценарий подразумевает использование шорткодов (shortcode) галереи тегов, но он потребует привилегий аутентифицированного пользователя. Атака будет работать, если на сайте открыта регистрация и возможность добавления контента. Второй способ предполагает обращение к тегам NextGEN Basic TagCloud, чего можно добиться, модифицируя URL галереи (если таковая уже существует на сайте).  В итоге исследователи оценили данную уязвимость на девять по десятибалльной шкале, так как эксплуатация проблемы вообще не требует каких-либо глубоких познаний.

Разработчики NextGEN Gallery уже представили патч, выпустив новую версию плагина (2.1.79). Однако в журнале изменений данное исправление сопровождается лишь обтекаемым комментарием: «Отрегулировано отображение тегов». О критической уязвимости разработчики предпочли «скромно» умолчать.

Замаскированное приложение ВТБ залетело в американский топ App Store

В американском App Store обнаружили цифрового оборотня. В топ самых скачиваемых бесплатных приложений для iPhone неожиданно ворвалась программа «Сириус», которая маскируется под таймер для работы по методу Pomodoro. Вот только пользователи быстро заподозрили, что за фасадом приложения для повышения продуктивности скрывается совсем другой сервис — клиент ВТБ.

На момент обнаружения «Сириус» занимал третье место среди бесплатных приложений в американском App Store, уступая только популярным ИИ-чат-ботам и отдельным хитам вроде сервисов, связанных с шоу Love Island.

Сам по себе такой успех уже выглядел странно: приложение доступно только на русском языке и вряд ли могло органически набрать миллионы загрузок среди американских пользователей.

 

Официально «Сириус» позиционируется как помощник для управления задачами. В описании говорится о классическом Pomodoro-таймере, аналитике продуктивности, отчётах с фотографиями и голосовыми заметками, а также умных рекомендациях для повышения эффективности.

Однако активность в Telegram и анализ приложения указывают на другое назначение. По данным профильных изданий, «Сириус» может являться замаскированным клиентом российского банка ВТБ.

После введения западных санкций ВТБ лишился возможности официально распространять свои приложения через App Store. Поэтому банк уже не первый раз использует альтернативные схемы публикации мобильных клиентов под видом совершенно других сервисов. Ранее аналогичные приложения появлялись под названиями, никак не связанными с банковской сферой, а затем исчезали после обнаружения модераторами Apple.

RSS: Новости на портале Anti-Malware.ru