В двух плагинах Facebook для WordPress найдены две 0-day

В двух плагинах Facebook для WordPress найдены две 0-day

В двух плагинах Facebook для WordPress найдены две 0-day

Специалисты в области безопасности нашли две 0-day уязвимости в официальных плагинах Facebook для популярной CMS WordPress. Более того, исследователи решили опубликовать технические детали до выпуска соответствующих патчей.

Опубликованный экспертами Plugin Vulnerabilities PoC-код вполне пригодится киберпреступникам для создания эксплойтов и запуска атак на уязвимые сайты.

Две бреши присутствуют в плагинах Messenger Customer Chat и Facebook for WooCommerce. Первый позволяет установить на сайте окно чата Messenger, а второй дает возможность владельцам сайтов на WordPress загружать свои WooCommerce-магазины на страницы Facebook.

Messenger Customer Chat установили более 20 000 веб-ресурсов, Facebook for WooCommerce оказался куда более популярным — количество его установок насчитывает 200 000.

Обнаруженные исследователями проблемы безопасности представляют собой возможность «межсайтовой подделки запроса» (Сross Site Request Forgery или CSRF). Используя эти уязвимости, аутентифицированный пользователь может изменить настройки сайта на движке WordPress.

Эксплуатация при этом может проходить по двум сценариям:

  1. Атакующему нужно использовать социальную инженерию и заставить зарегистрированного пользователя кликнуть по вредоносной ссылке.
  2. Атакующему нужно самому создать учетную запись на уязвимом ресурсе, чтобы осуществить вредоносные действия изнутри.

Украинец, создавший LockerGoga и Nefilim, получил почти 13 лет тюрьмы

Писать шифровальщики оказалось плохой карьерной инвестицией. Окружной суд Цюриха приговорил 52-летнего гражданина Украины к 12 годам и девяти месяцам заключения за участие в атаках с использованием LockerGoga, MegaCortex и Nefilim. После освобождения ему также запретят въезд в Швейцарию на десять лет.

Суд признал мужчину ведущим разработчиком вредоносных программ, хотя организатором группировок он не был.

По версии следствия, созданные им шифровальщики применялись против компаний в десятках стран, а совокупный ущерб только по рассмотренным эпизодам оценили примерно в 100 млн швейцарских франков.

Одной из самых заметных целей стала Stadler Rail. В 2020 году преступники похитили около 500 Гбайт конфиденциальных данных производителя поездов и потребовали, по сообщениям СМИ, $6 млн.

Компания платить отказалась. В деле также фигурируют поставщик климатического оборудования Meier Tobler и разработчик банковского ПО Crealogix.

Обвиняемый настаивал, что занимался обычным ИБ-консалтингом и не знал, для чего заказчику нужен его код. Но версия про просто программиста развалилась: вместе с исходниками следователи нашли шаблоны сообщений с требованиями выкупа. Суд счёл такое совпадение чересчур подозрительным.

Мужчина находился под стражей с октября 2021 года. Его задержание стало частью международного расследования атак на более чем 1800 граждан и организаций в 71 стране.

Приговор пока не вступил в силу и может быть обжалован.

RSS: Новости на портале Anti-Malware.ru