Две бреши в плагине WordPress Download Manager Plugin угрожают веб-сайтам

Две бреши в плагине WordPress Download Manager Plugin угрожают веб-сайтам

Две бреши в плагине WordPress Download Manager Plugin угрожают веб-сайтам

Команда исследователей из Wordfence выявила уязвимость в плагине WordPress Download Manager, получившую идентификатор CVE-2021-34639. При определённых обстоятельствах эта брешь позволяет атакующим выполнить произвольный код.

В частности, благодаря существованию дыры пользователи сайта с правами авторов и другие участники могут использовать функцию «upload_files» для загрузки файлов с расширением php4. Другие типы потенциально опасных файлов также можно загрузить на уязвимую площадку.

«Незадолго до того, как мы обнаружили уязвимость, разработчики WordPress Download Manager выпустили патч, однако его состоятельность пока под вопросом, поскольку в случае использования двойного расширения брешь всё ещё можно использовать», — гласит отчёт специалистов.

«Например, потенциальный злоумышленник вполне может загрузить файл вида info.php.png, который будет играть роль исполняемого в определённых конфигурациях Apache/mod_php».

По шкале CVSS эта уязвимость получила 7,5 баллов, что приравнивается к высокому уровню опасности. На самом же деле, использовать его в реальной атаке достаточно сложно, поскольку придётся учитывать роль файла .htaccess.

Брешь затрагивает версии WordPress Download Manager до 3.1.24. По словам разработчиков, они устранили проблему ещё в мае. Помимо этого, девелоперы разобрались с дырой CVE-2021-34638 (6,5 баллов по CVSS), позволявшей юзерам с низкими правами получить доступ к файлу wp-config.php.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шпион на основе Stealerium — находка для бытового шантажиста

В этом году в Proofpoint зафиксировали рост активности распространителей троянов на базе opensource-проекта Stealerium. Все замеченные варианты PoC-стилера проявляли особое рвение при просмотре жертвой контента 18+.

Исходники Stealerium были выложены на GitHub «в образовательных целях» в 2022 году и доступен до сих пор. Как и следовало ожидать, их стали брать за основу злоумышленники — появление Phantom Stealer тому живой пример.

Создаваемые ими модификации отличаются от других стилеров повышенным интересом к «клубничке». Кроме кражи системных данных, файлов, сохраненных в приложениях учеток, куки и финансовой информации, они умеют фиксировать заходы жертвы на порносайты, делать скриншоты и включать веб-камеру при просмотре такого контента.

Открытие целевых страниц в браузере Stealerium-подобный вредонос отслеживает по заданным словам — «porn», «sex» и т. п. Захваченные изображения отсылаются оператору по электронной почте, через Telegram или Discord и впоследствии могут быть использованы для шантажа.

 

Имейл-рассылки, нацеленные на распространение Stealerium-зловредов, проводятся различным тиражом, от пары сотен до десятков тысяч сообщений. Поддельные письма с аттачем имитируют послания разных организаций — благотворительных фондов, банков, судов, турагентств и даже ЗАГСов.

Прикрепленные файлы отличаются разнообразием форматов: RAR, JS, VBS, ISO, IMG, ACE. По данным экспертов, подобные вредоносные фальшивки были направлены в сотни учреждений из разных стран.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru