0-day в WordPress-плагине спровоцировала атаки на сайты

0-day в WordPress-плагине спровоцировала атаки на сайты

0-day в WordPress-плагине спровоцировала атаки на сайты

В плагине The Plus Addons for Elementor для WordPress объявилась уязвимость нулевого дня, позволяющая незаконно получить привилегии администратора сайта. Злоумышленники уже ее обнаружили и активно используют в атаках. Исправленная версия продукта (4.1.7) только что вышла, пользователям рекомендуется установить ее как можно скорее.

Премиум-плагин The Plus Addons for Elementor предоставляет веб-дизайнеру широкий выбор виджетов, блоков пользовательского интерфейса и шаблонов страниц, созданных с помощью популярного конструктора Elementor. На счету этого расширения числится более 30 тыс. установок.

Атаки через новую уязвимость зафиксировал на своем хостинге один из клиентов ИБ-компании Defiant (ранее Wordfence). Анализ показал, что в наличии бреши повинен виджет, отвечающий за вставку форм для входа и регистрации на страницы Elementor. Из-за ошибок в реализации его функций злоумышленники получили возможность создавать на сайтах новую учетную запись администратора и даже осуществлять вход из-под существующего админ-аккаунта.

Примечательно, что эксплойт можно провести даже при отсутствии активной страницы логина или регистрации, созданной с использованием The Plus Addons for Elementor. Чтобы убедиться в наличии такой возможности, специалисты Defiant создали PoC-эксплойт.

Уязвимость повышения привилегий, идентифицируемая как CVE-2021-24175, оценена как критическая (9,8 балла по шкале CVSS). Ее наличие подтверждено для всех прежних выпусков плагина (4.1.6 и ниже). Бесплатную версию, The Plus Addons for Elementor Lite, проблема не затрагивает.

Злоумышленники используют новую лазейку для создания дополнительных аккаунтов на WordPress-сайтах и, пользуясь широкими правами, иногда устанавливают на сервере вредоносный плагин wpstaff.

Если применение патча по какой-то причине откладывается, пользователям следует деактивировать The Plus Addons for Elementor и удалить все виджеты логина / регистрации, созданные с его помощью.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники снова звонят на стационарные номера

Мошенники снова начали активно звонить на стационарные телефоны. Чаще всего они используют сценарий с якобы необходимостью продлить договор с оператором связи. Эксперты предупреждают: подобных случаев станет больше, а сами схемы — разнообразнее.

О масштабах этой «новой старой» практики ТАСС рассказал член комитета Госдумы по информационной политике, информационным технологиям и связи, федеральный координатор проекта «Цифровая Россия» Антон Немкин.

По его словам, самым распространённым остаётся скрипт с продлением контракта. Обычно злоумышленники представляются сотрудниками «Ростелекома». Сценарий стандартный: под предлогом подтверждения личности просят продиктовать код из СМС. Получив его, могут войти в личный кабинет на портале «Госуслуги» или в онлайн-банк.

На следующем этапе подключаются «сотрудники» Росфинмониторинга или Роскомнадзора. Они запугивают жертву и требуют перевести деньги на «безопасный счёт» или передать наличные курьеру якобы для «проверки».

«Главная задача мошенников — выбить человека из эмоционального равновесия, чтобы он перестал критически оценивать происходящее. Особенно опасно, что сценарий подстраивается под возраст и уровень цифровой грамотности жертвы», — пояснил депутат.

Основная цель таких атак — пожилые люди. Они продолжают пользоваться стационарными телефонами и, как правило, доверяют официальным организациям. По прогнозу Антона Немкина, число подобных случаев будет расти, как и разнообразие используемых схем.

В качестве мер предосторожности депутат рекомендовал устанавливать автоответчики и по возможности отключать управление личными кабинетами без входа через мобильное приложение или биометрию. Также важно регулярно напоминать пожилым родственникам, что государственные службы никогда не просят сообщать коды из СМС или переводить деньги для «проверки».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru