0-day в WordPress-плагине спровоцировала атаки на сайты

0-day в WordPress-плагине спровоцировала атаки на сайты

0-day в WordPress-плагине спровоцировала атаки на сайты

В плагине The Plus Addons for Elementor для WordPress объявилась уязвимость нулевого дня, позволяющая незаконно получить привилегии администратора сайта. Злоумышленники уже ее обнаружили и активно используют в атаках. Исправленная версия продукта (4.1.7) только что вышла, пользователям рекомендуется установить ее как можно скорее.

Премиум-плагин The Plus Addons for Elementor предоставляет веб-дизайнеру широкий выбор виджетов, блоков пользовательского интерфейса и шаблонов страниц, созданных с помощью популярного конструктора Elementor. На счету этого расширения числится более 30 тыс. установок.

Атаки через новую уязвимость зафиксировал на своем хостинге один из клиентов ИБ-компании Defiant (ранее Wordfence). Анализ показал, что в наличии бреши повинен виджет, отвечающий за вставку форм для входа и регистрации на страницы Elementor. Из-за ошибок в реализации его функций злоумышленники получили возможность создавать на сайтах новую учетную запись администратора и даже осуществлять вход из-под существующего админ-аккаунта.

Примечательно, что эксплойт можно провести даже при отсутствии активной страницы логина или регистрации, созданной с использованием The Plus Addons for Elementor. Чтобы убедиться в наличии такой возможности, специалисты Defiant создали PoC-эксплойт.

Уязвимость повышения привилегий, идентифицируемая как CVE-2021-24175, оценена как критическая (9,8 балла по шкале CVSS). Ее наличие подтверждено для всех прежних выпусков плагина (4.1.6 и ниже). Бесплатную версию, The Plus Addons for Elementor Lite, проблема не затрагивает.

Злоумышленники используют новую лазейку для создания дополнительных аккаунтов на WordPress-сайтах и, пользуясь широкими правами, иногда устанавливают на сервере вредоносный плагин wpstaff.

Если применение патча по какой-то причине откладывается, пользователям следует деактивировать The Plus Addons for Elementor и удалить все виджеты логина / регистрации, созданные с его помощью.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Россияне рискуют потерять на мемкоинах 100 млрд рублей

Более 97% мемных токенов обесцениваются, а половина подобных проектов оказываются мошенническими. Кроме того, мемкоины часто выпускают сомнительные личности, в том числе связанные с серьёзной криминальной деятельностью. Участие в обороте таких токенов может рассматриваться как соучастие в противоправной активности.

Как подсчитали эксперты, опрошенные «Известиями», только на токенах Trump и Melania, выпущенных супругами Трамп в январе 2025 года, россияне, по оценке независимого эксперта Олега Огиенко, потеряли свыше 1 млрд рублей.

В проекты вложились тысячи инвесторов, однако почти все понесли убытки из-за резкой волатильности: курс колебался от $8 до $75.

По словам Огиенко, на мемкоины приходится от 1 до 5% криптоинвестиций россиян. При общем объёме вложений в криптовалюту около 2 трлн рублей, речь идёт о суммах от 20 до 100 млрд рублей.

Почти все эти средства, по мнению эксперта, следует считать безвозвратно утерянными. Он ссылается на исследование ресурса ChainPlay: по его данным, 97% мемкоинов обанкротились, а 55% связаны с мошенническими схемами.

Большинство мемкоинов создаются в шутку или ради быстрой наживы, без чёткой стратегии и разработки. Целью не является ни инновационность, ни создание полезного продукта. Истории успеха, такие как Dogecoin или Shiba Inu, — редкое исключение.

«Чаще всего мемкоины выпускаются без команды разработчиков, без реального продукта и без продуманной токеномики, способной обеспечить хоть какую-то устойчивость или ценность. На практике любой желающий может выпустить миллиард своих токенов и при грамотной раскрутке спровоцировать искусственный ажиотаж», — объясняет инвестор и специалист по защите капитала Иван Орлов.

Классическая мошенническая схема — резкий рост курса токена за счёт искусственного ажиотажа, за которым следует столь же резкое падение. На пике организаторы и ранние инвесторы продают активы и фиксируют прибыль, тогда как основная масса участников теряет вложенные средства.

Характерный пример — токен LIBRA, связанный с именем президента Аргентины Хавьера Милея. За несколько часов его капитализация достигла $4,5 млрд, после чего рухнула на 95%. Расследование показало, что инсайдеры вывели порядка $100 млн.

Согласно данным DappRadar, в первом квартале 2025 года ущерб от криптомошенничества с выводом средств вырос в 67 раз по сравнению с аналогичным периодом прошлого года — до $6 млрд.

К мемкоинам проявляет интерес и криминал. В мае 2025 года наркоторговец под псевдонимом Moran запустил собственный токен. Он открыто заявил, что мемкоин станет внутренней валютой на его теневом маркетплейсе по продаже запрещённых веществ. Аналогичный проект ранее пытался реализовать маркетплейс Hydra, но не успел — его ликвидировали.

«Если токен, как в случае с проектом Морана, напрямую связан с наркобизнесом и используется для продвижения подпольной площадки, это не просто ненадёжный актив — это реальная угроза для инвестора, в том числе с точки зрения уголовной ответственности. В ряде стран участие в обороте таких токенов может рассматриваться как пропаганда или финансирование запрещённой деятельности», — предупреждает Иван Орлов.

От вложений в подобные токены лучше отказаться. Показателен пример проекта Tornado Cash в 2022 году. Этот криптомиксер использовался в преступных схемах: краже криптовалют, отмывании средств и прочих операциях. Даже те пользователи, кто не участвовал в противоправных действиях, столкнулись с блокировками аккаунтов на криптобиржах.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru