Критическая 0-day в WordPress-плагине используется в реальных атаках

Критическая 0-day в WordPress-плагине используется в реальных атаках

Критическая 0-day в WordPress-плагине используется в реальных атаках

Киберпреступники вновь нацелились на уязвимость нулевого дня (0-day) в одном из плагинов для сайтов на движке WordPress. Речь идёт о Fancy Product Designer, дыра в котором позволяет атакующим загрузить на ресурс вредоносную программу.

Fancy Product Designer, разработанный под WordPress, WooCommerce и Shopify, позволяет владельцам сайтов кастомизировать контент под свою графику. Согласно статистике, этот плагин купили и установили более 17 тысяч администраторов веб-ресурсов.

О критической уязвимости сообщил исследователь из Wordfence Чарльз Суитхилл. Из описания эксперта становится понятно, что брешь затрагивает не только WordPress, но и WooCommerce-версию плагина. Однако использовать эту же дыру на площадках Shopify вряд ли удастся с тем же успехом, поскольку там используются более ограниченные права.

Если условный злоумышленник задействует уязвимость Fancy Product Designer в атаке, ему удастся загрузить вредоносные файлы в формате PHP. Другими словами, киберпреступник получит полный контроль над целевым веб-ресурсом. Один из экспертов отметил, что сейчас важно опубликовать лишь минимальные сведения об уязвимости, поскольку она эксплуатируется в реальных атаках.

Индикаторы компрометации (IoC), используемые в атаках IP-адреса — всё это можно найти в отчёте WordFence.

SOC, NGFW и приказ ФСТЭК №117: главные темы конференции «ВАТЕРЛИНИЯ»

В Москве прошла ежегодная конференция «ВАТЕРЛИНИЯ», организованная компанией «Информзащита». В центре внимания оказались вопросы киберустойчивости, защиты критически важных процессов и подходы, которые помогают компаниям сохранять работоспособность даже в условиях растущего числа киберугроз.

В деловой программе обсуждали не столько отдельные средства защиты, сколько их совместную работу.

Эксперты говорили о безопасной разработке, мониторинге инцидентов, автоматизации процессов SOC и MSSP, а также о том, как анализ сетевого трафика помогает выявлять угрозы ещё до того, как они перерастут в серьёзный инцидент.

 

Отдельное внимание уделили требованиям приказа ФСТЭК № 117, вопросам сетевой безопасности и практическому опыту импортозамещения межсетевых экранов нового поколения (NGFW). Участники также обсуждали, как переводить регуляторные требования в реальные технические меры и обосновывать инвестиции в информационную безопасность с точки зрения бизнес-рисков.

 

Во время конференции «Информзащита» и Security Vision подписали соглашение о технологическом партнёрстве. Компании планируют совместно развивать проекты, связанные с автоматизацией процессов информационной безопасности и сервисными моделями SOC.

По словам генерального директора «Информзащиты» Михаила Визгина, сегодня проблемы компаний чаще связаны не с отсутствием средств защиты, а с тем, что они работают разрозненно. Поэтому всё больше внимания уделяется интеграции ИБ-контролей в процессы разработки, автоматизации обработки инцидентов и более глубокому анализу сетевой активности.

Конференция собрала около 200 участников — руководителей, специалистов по ИБ и ИТ, технических экспертов и представителей бизнеса. Помимо докладов, гости смогли обсудить практические вопросы с экспертами и познакомиться с решениями партнёров мероприятия.

RSS: Новости на портале Anti-Malware.ru