0-day в WordPress-плагине спровоцировала атаки на сайты

0-day в WordPress-плагине спровоцировала атаки на сайты

0-day в WordPress-плагине спровоцировала атаки на сайты

В плагине The Plus Addons for Elementor для WordPress объявилась уязвимость нулевого дня, позволяющая незаконно получить привилегии администратора сайта. Злоумышленники уже ее обнаружили и активно используют в атаках. Исправленная версия продукта (4.1.7) только что вышла, пользователям рекомендуется установить ее как можно скорее.

Премиум-плагин The Plus Addons for Elementor предоставляет веб-дизайнеру широкий выбор виджетов, блоков пользовательского интерфейса и шаблонов страниц, созданных с помощью популярного конструктора Elementor. На счету этого расширения числится более 30 тыс. установок.

Атаки через новую уязвимость зафиксировал на своем хостинге один из клиентов ИБ-компании Defiant (ранее Wordfence). Анализ показал, что в наличии бреши повинен виджет, отвечающий за вставку форм для входа и регистрации на страницы Elementor. Из-за ошибок в реализации его функций злоумышленники получили возможность создавать на сайтах новую учетную запись администратора и даже осуществлять вход из-под существующего админ-аккаунта.

Примечательно, что эксплойт можно провести даже при отсутствии активной страницы логина или регистрации, созданной с использованием The Plus Addons for Elementor. Чтобы убедиться в наличии такой возможности, специалисты Defiant создали PoC-эксплойт.

Уязвимость повышения привилегий, идентифицируемая как CVE-2021-24175, оценена как критическая (9,8 балла по шкале CVSS). Ее наличие подтверждено для всех прежних выпусков плагина (4.1.6 и ниже). Бесплатную версию, The Plus Addons for Elementor Lite, проблема не затрагивает.

Злоумышленники используют новую лазейку для создания дополнительных аккаунтов на WordPress-сайтах и, пользуясь широкими правами, иногда устанавливают на сервере вредоносный плагин wpstaff.

Если применение патча по какой-то причине откладывается, пользователям следует деактивировать The Plus Addons for Elementor и удалить все виджеты логина / регистрации, созданные с его помощью.

Telegram мог бы стать неуязвимым для блокировок даже без интернета

Telegram теоретически смог бы обходить практически любые блокировки, включая отключение интернета, если в мессенджере когда-нибудь появится поддержка Mesh-сети. С таким предположением выступил эксперт по информационной безопасности и председатель совета по противодействию технологическим правонарушениям КС НСБ Игорь Бедеров.

По его словам в разговоре с «Газетой.Ru», при такой архитектуре пользователи могли бы обмениваться сообщениями напрямую между устройствами, без участия интернет-провайдеров и центральных серверов.

Логика Mesh-сети в том, что каждое устройство передаёт данные соседним, а те — дальше по цепочке. В итоге сообщение может добраться до адресата даже в условиях ограниченного или полностью отключённого интернета, если вокруг достаточно устройств, поддерживающих такую схему. Это уже общая модель mesh-мессенджеров, которую используют профильные решения на рынке.

Бедеров считает, что при аудитории Telegram в десятки миллионов пользователей в России, особенно в крупных агломерациях вроде Москвы, Подмосковья и Петербурга, подобная функция могла бы стать не только технологическим прорывом, но и источником новых рисков.

В частности, он упомянул более сложное распространение мошеннического контента, который в такой распределённой сети было бы труднее ограничивать привычными способами.

При этом важно понимать один нюанс: речь пока идёт именно о гипотетическом сценарии, а не о заявленной функции Telegram. В официальных обновлениях и блоге мессенджера на начало марта 2026 года поддержки Mesh-сети не анонсировано. Среди последних релизов Telegram упоминаются passkeys и другие функции, но не автономная mesh.

Сама идея, впрочем, не выглядит фантастикой. На рынке уже существуют отдельные Mesh-мессенджеры, и один из самых заметных примеров — Bitchat, связанный с Джеком Дорси. Такие приложения используют Bluetooth mesh и позволяют отправлять сообщения без интернета и сотовой сети, опираясь на цепочку ближайших устройств.

Правда, встроить такую механику в Telegram было бы непросто. Бедеров отмечает, что из-за масштаба сервиса и его экосистемы при внедрении Mesh, скорее всего, пришлось бы сильно урезать функциональность и оставить только самые базовые вещи — текстовые и голосовые сообщения. Всё остальное, что привыкли ассоциировать с Telegram как с облачной платформой, в полностью автономной сети работало бы уже куда сложнее.

По оценке эксперта, если бы такой режим всё же появился, он действительно позволял бы обходить почти любые традиционные ограничения на уровне интернета. Противодействовать такой связи, по его словам, можно было бы уже не через блокировку серверов, а только через глушение радиосигнала в диапазонах Bluetooth и Wi-Fi.

Напомним, месяц назад власти приняли решение начать работу по замедлению мессенджера Telegram в России. Интересно, что эта ситуация привела к проблемам у мобильных разработчиков.

Называлась также дата полной блокировки мессенджера на территории нашей страны — 1 апреля. По данным источников, речь идёт о полном ограничении доступа: мессенджер якобы перестанет загружаться как через мобильный интернет, так и через домашние сети.

RSS: Новости на портале Anti-Malware.ru