SQLi в плагине WooCommerce актуальна для пяти миллионов WordPress-сайтов

SQLi в плагине WooCommerce актуальна для пяти миллионов WordPress-сайтов

SQLi в плагине WooCommerce актуальна для пяти миллионов WordPress-сайтов

В популярном ecommerce-плагине для WordPress устранена возможность кражи данных из баз интернет-магазинов посредством SQL-инъекции. Злоумышленники уже пытаются использовать проблему WooCommerce в атаках; пользователям настоятельно рекомендуется применить обновление.

Новая уязвимость пока не получила CVE-идентификатор; степень ее опасности оценена в 8,2 балла по шкале CVSS. Подробности пока не разглашаются; известно лишь, что возможность внедрения SQL-кода возникла из-за некорректной реализации механизма вебхука.

Эксплойт не требует аутентификации, так как санация данных, вводимых пользователем, тоже несовершенна. В результате атаки злоумышленник сможет получить любую информацию из базы данных коммерческой организации, от клиентских ПДн и платежных реквизитов до логинов и паролей персонала.

Уязвимости подвержены все прежние выпуски WooCommerce веток с 3.3 по 5.5; согласно внутренней статистике, на счету этого плагина свыше 5 млн активных установок. Угроза SQLi актуальна также для смежного расширения WooCommerce Blocks, позволяющего отображать товары на страницах сайта с фильтрацией по категориям. Этот плагин в настоящее время работает более чем на 200 тыс. сайтов.

Патчи вышли для всех затронутых веток WooCommerce и WooCommerce Blocks и уже начали раздаваться в автоматическом режиме. После обновления пользователям советуют совершить апгрейд и установить новейшую сборку — 5.5.1, а также сменить пароли. Медлить при этом не стоит: уже зафиксированы попытки использовать новую брешь в атаках.

Видеозвонок через VoLTE открыл путь к ядру Android на чипах Unisoc

Исследователи из SSD Secure Disclosure опубликовали двухэтапную цепочку атаки, позволяющую получить доступ к ядру Android через прошивку модема Unisoc. Исправления от производителя чипов пока нет, как и идентификатора CVE. Атака начинается с обнаруженной в марте 2026 года уязвимости удалённого выполнения кода.

Специально сформированный видеозвонок по VoLTE позволяет запустить код на модеме, после чего новая ошибка повышения привилегий открывает доступ к памяти ядра Android.

Однако сценарий не выглядит массовым. Злоумышленнику необходимо контролировать частную сеть 4G и VoLTE-инфраструктуру, а жертва должна ответить на входящий видеовызов. Просто позвонить владельцу смартфона из обычной мобильной сети и мгновенно захватить устройство не получится.

Проблема связана с общей физической памятью модемного и основного процессоров в системах на кристалле Unisoc. Из-за отсутствия аппаратной границы код, уже работающий в контексте модема, может перенастроить защиту памяти и добраться до областей, где находится ядро Android. Исследователи подтвердили выполнение своей нагрузки по сообщениям в системном журнале.

Уязвимая прошивка используется как минимум в трёх семействах чипов: T606, T612 и T7250. Они установлены, в частности, в Motorola E13, Realme C33 и Xiaomi Redmi A5. Эксперимент подтвердили на Motorola E13 с обновлением безопасности от февраля 2025 года и Redmi A5 с патчем от января 2026-го.

Августовский бюллетень безопасности Android проблему не закрывает. Отдельного уведомления Unisoc тоже нет. В SSD заявили, что неоднократно пытались связаться с производителем по электронной почте и через LinkedIn, но ответа не получили.

Владельцам устройств остаётся следить за обновлениями прошивки от производителей смартфонов и настороженно относиться к неожиданным видеозвонкам.

RSS: Новости на портале Anti-Malware.ru