Опасная уязвимость с годовым стажем до сих пор угрожает WordPress

Опасная уязвимость с годовым стажем до сих пор угрожает WordPress

Опасная уязвимость с годовым стажем до сих пор угрожает WordPress

Серьезная уязвимость движка WordPress, которая оставалась непропатченной целый год, угрожает бесчисленным сайтам, которые работают на этой CMS. Об этом сообщил исследователь в области безопасности Сэм Томас из компании Secarma.

О наличии такой серьезной бреши Томас сообщил в ходе конференции BSides, посвященной кибербезопасности.

Специалист заявил, что злоумышленники используют PHP-фреймворк WordPress, что может привести к полной компрометации системы.

В случае если на домене разрешена загрузка файлов, атакующий может загрузить файл миниатюры для запуска действий с этим файлов посредством «phar://». А эксплойт, в свою очередь, использует недостатки eXternal Entity (XXE — XML) и Server Side Request Forgery (SSRF), которые вызывают десериализацию в коде платформы.

Эти недостатки, изначально не такие опасные, могут стать одной из ступеней к более серьезным атакам, в ходе которых злоумышленник может удаленно запустить код.

Как объясняет исследователь, основной уязвимости еще даже не присвоен идентификатор CVE, она находится в функции wp_get_attachment_thumb_file в файле /wpincludes/post.php. Ошибка может быть использована, когда атакующий получает контроль над параметром, используемым в вызове «file_exists».

WordPress используется миллионами веб-ресурсов, следовательно, у этой уязвимости очень хорошие шансы поразить огромное количество жертв, если киберпреступники будут использовать ее в «дикой природе».

Как заявили в Secarma, разработчиков CMS поставили в известность еще в феврале 2017 года. Однако до сих пор надлежащих мер так и не было принято. Технические детали уязвимости доступны по этой ссылке.

Напомним, что в прошлом месяце 10 000 взломанных сайтов WordPress стали причиной тысяч заражений. Исследователи из Check Point раскрыли инфраструктуру и методы масштабной вредоносной кампании, в рамках которой злоумышленники распространяли злонамеренные криптомайнеры, программы-вымогатели и банковские трояны.

К 2029-му в России начнут отключать таксистов от агрегаторов за переработки

Российские власти хотят навести порядок с режимом труда и отдыха водителей такси. И нет, речь не о вежливой памятке. Водителей, которые нарушают правила, могут начать отключать от сервисов заказа такси.

Как сообщает ТАСС со ссылкой на утверждённый правительством РФ документ, власти проработают механизм, при котором агрегаторы смогут ограничивать доступ водителей к заказам.

Причиной может стать несоблюдение режима труда и отдыха, а также грубые или регулярные нарушения законодательства в сфере безопасности дорожного движения.

Проще говоря, если водитель работает на износ, игнорирует перерывы и превращает смену в марафон, его могут временно или полностью отрезать от платформы. Идея понятная: уставший водитель за рулём — это уже не герой труда, а потенциальная проблема на дороге.

Проработать меры должны Минтранс, МВД и региональные власти при участии самих сервисов такси. Срок — до 2029 года. После этого ожидается доклад в правительство.

Сейчас по закону нормальная продолжительность рабочей недели для водителей такси не должна превышать 40 часов. При пятидневке ежедневная смена должна быть не больше 8 часов. При суммированном учёте рабочего времени её можно продлить до 10–12 часов.

Есть и правило по перерывам: после каждых 4,5 часа за рулём водитель обязан отдыхать минимум 45 минут. Этот перерыв можно делить на части, но совсем игнорировать его нельзя.

Если механизм действительно заработает, агрегаторам придётся внимательнее следить не только за рейтингами и поездками, но и за тем, сколько водитель фактически проводит за рулём. А водителям — привыкать к мысли, что бесконечная смена может закончиться не премией, а отключением от сервиса.

RSS: Новости на портале Anti-Malware.ru