Баг в плагине WooCommerce ставит под угрозу онлайн-магазины на WordPress

Баг в плагине WooCommerce ставит под угрозу онлайн-магазины на WordPress

Баг в плагине WooCommerce ставит под угрозу онлайн-магазины на WordPress

Критическая уязвимость угрожает сайтам электронной коммерции, работающим на движке WordPress и использующим плагин WooCommerce. WooCommerce является одним из самых популярных плагинов для электронной коммерции — количество его пользователей насчитывает более 4 миллионов.

Уязвимость позволяет удалять произвольные файлы, злоумышленник может использовать ее для получения контроля над онлайн-магазином. Брешь обнаружил исследователь RIPS Technologies GmbH Симон Скэннелл.

«Проблема заключается в способе обработки привилегий движком WordPress, она может привести к эскалации прав. Брешь затрагивает популярный плагин WooCommerce», — говорится в опубликованном RIPSTECH отчете.

«Благодаря этой дыре менеджеры онлайн-магазинов могут удалять произвольные файлы на сервере, а затем получить контроль над аккаунтом администратора».

Эксперт опубликовал видео, доказывающее наличие этой проблемы.

К счастью, уязвимость была исправлена с выходом версии плагина 3.4.6.

Мошенники массово собирают на похороны тех, кто еще не умер

Роскачество предупредило о новой циничной схеме онлайн-мошенничества, распространяющейся в социальных сетях. Она связана со сбором средств на похороны через взломанные аккаунты пожилых пользователей, которые редко проявляют активность в Сети.

«В социальных сетях активизировалась новая схема мошенничества: злоумышленники взламывают аккаунты пользователей и оформляют их как страницы умерших людей. Цель — вызвать сочувствие и получить переводы от друзей и знакомых "покойного"», — сообщило агентство РИА Новости со ссылкой на Роскачество.

Для своих атак мошенники выбирают аккаунты возрастных пользователей, которые редко пользуются соцсетями. Получив контроль над страницей, злоумышленники меняют оформление и публикуют сообщения так, чтобы создать впечатление, будто владелец аккаунта скончался.

После этого они объявляют сбор средств якобы на организацию похорон или помощь родственникам. Для приёма переводов используются популярные приложения, доступ к которым оформляется через подставных лиц.

Как отметил руководитель Центра цифровой экспертизы Роскачества Сергей Кузьменко, просьбы о финансовой помощи мошенники в первую очередь рассылают тем, кто из списка друзей «покойного» общался с ним реже всего. Это снижает вероятность быстрой проверки информации и ускоряет сбор средств.

«Мошенники постоянно используют эмоциональные триггеры для манипуляций. Важно сохранять критическое мышление даже в ситуациях, вызывающих сильный эмоциональный отклик, и всегда перепроверять информацию через надёжные каналы связи», — подчеркнул Сергей Кузьменко.

При этом злоумышленники нередко продолжают использовать данные умерших и после их смерти. В частности, распространены схемы с восстановлением доступа к их сим-картам, а также использование счетов умерших в дропперских схемах.

RSS: Новости на портале Anti-Malware.ru