PayPal подтвердил наличие уязвимости, раскрывающей пароли пользователей

PayPal подтвердил наличие уязвимости, раскрывающей пароли пользователей

PayPal подтвердил наличие уязвимости, раскрывающей пароли пользователей

Представители PayPal подтвердили, что в платёжной системе была обнаружена серьёзная уязвимость. Используя эту брешь, атакующий мог получить пароль пользователя.

Проблему безопасности выявил исследователь Алекс Бирсан, за сообщение о ней он получил вознаграждение в размере $15 300.

«Баг затрагивает, пожалуй, одну из самых посещаемых страниц PayPal — форму для входа», — объясняет специалист.

Бирсан наткнулся на брешь, исследуя процесс аутентификации в системе PayPal. Внимание эксперта привлекло наличие межсайтовой подделки запроса (Cross-site request forgery, CSRF) в одном из JavaScript-файлов.

«Это валидный JS-файл, проводящий любой тип данных сессии. Обычно в таком виде злоумышленники могут легко получить всю необходимую информацию».

PayPal опубликовал по этому поводу своё заявление, в котором проблема описывается следующим образом:

«Проблема раскрытия уникальных токенов в JS-файле существовала из-за имплементации CAPTCHA. Запрос POST при попытке решить задачу CAPTCHA раскрывал конфиденциальные данные».

Для успешной атаки жертва должна была пройти по ссылке на вредоносном сайте, ведущей на страницу входа. К счастью, разработчики устранили уязвимость 11 декабря 2019 года.

Уязвимость в плагине WordPress поставила под угрозу более 5 млн сайтов

В плагине All-in-One WP Migration and Backup обнаружили возможность SQL-инъекции, которая может привести к удалённому выполнению кода и полному захвату сайта. Под угрозой оказались все версии до 7.109 включительно. Уязвимость CVE-2026-19949 получила 8,8 балла из 10 по шкале CVSS.

Плагин установлен более чем на 5 млн сайтов и используется для резервного копирования, переноса и восстановления WordPress вместе с базой данных, темами, файлами и расширениями.

Атака работает не мгновенно. Злоумышленник без аутентификации отправляет специально подготовленные данные через механизм trackback WordPress. Они сохраняются в базе и спокойно ждут своего часа.

Полезная нагрузка срабатывает, когда администратор экспортирует, а затем импортирует сайт. Во время восстановления плагин неправильно обрабатывает обратные слеши и кавычки, превращая сохранённые данные в исполняемый SQL-запрос.


С его помощью атакующий может вытащить секретный ключ ai1wm_secret_key и опубликовать его в доступном комментарии. Затем ключ используется для импорта вредоносного архива .wpress с исполняемым кодом. Итог — удалённое выполнение команд и возможность полностью прибрать сайт к рукам.

Необходимость дождаться действий администратора немного снижает срочность угрозы. Но экспорт и восстановление — основное предназначение плагина, поэтому рассчитывать, что опасная кнопка никогда не будет нажата, довольно смело.

Исследователь Джек Тейлор сообщил об ошибке через Wordfence в середине августа. Разработчик ServMask выпустил исправленную версию 7.110 уже 20 августа. Wordfence рекомендует обновиться немедленно.

По имеющимся оценкам, патч установили лишь около 35% пользователей. Примерно 3,25 млн сайтов всё ещё остаются уязвимыми.

RSS: Новости на портале Anti-Malware.ru