В плагине WP Fastest Cache найдены уязвимости CSRF, XSS и SQLi

В плагине WP Fastest Cache найдены уязвимости CSRF, XSS и SQLi

В плагине WP Fastest Cache найдены уязвимости CSRF, XSS и SQLi

В ходе аудита популярного плагина WP Fastest Cache команда Jetpack из компании Automattic обнаружила две уязвимости — возможность SQL-инъекции и хранимую XSS в комбинации с CSRF. Патчи уже доступны в составе обновления 0.9.5.

Плагин кеширования WP Fastest Cache широко используется для ускорения и оптимизации работы WordPress-сайтов. В настоящее время на его счету числится более 1 млн активных установок.

Из найденных проблем, согласно описанию, наиболее критична возможность XSS-атаки через CSRF (CVE-2021-24869; 9,6 балла по CVSS). Эксплойт позволяет выполнить любое действие от имени совершившего вход админа, в том числе загрузить на сайт вредоносный JavaScript.

Причиной уязвимости в данном случае является некорректная верификация источника запроса при настройке опций, доступных в составе CDN-сети. Дело в том, что WP Fastest Cache в этом случае проверяет только права текущего пользователя, а функция wp_verify_nonce (проверка наличия нонс-параметра, подтверждающего намерения) отсутствует.

Возможность внедрения SQL-кода (CVE-2021-24869; 7,7 балла CVSS) позволяет получить доступ к закрытой информации в базе данных сайта, в том числе к логинам и паролям пользователей. Эксплойт, по словам исследователей, возможен только при включенном дефолтном редакторе страниц WordPress (плагине Classic Editor). 

Разработчика WP Fastest Cache уведомили о проблемах в конце прошлого месяца. Сборка с соответствующими исправлениями (0.9.5) вышла 11 октября, пользователям настоятельно рекомендуется ее установить.

Под видом «Фитнес помощника» в Telegram распространяют Android-зловреды

Компания F6 выявила новую кампанию по распространению мобильных вредоносных приложений. Для этого злоумышленники создают поддельные телеграм-каналы брендов спортивной одежды, через которые распространяют APK-файлы с зловредами.

О новой вредоносной кампании сообщили специалисты F6. Обнаруженный Android-зловред называется «Фитнес помощник» и позиционируется как приложение для подсчёта калорий.

«Аналитики зафиксировали активность поддельного телеграм-канала с 5,5 тыс. подписчиков, который практически идентичен официальному каналу бренда спортивной одежды и куда дублировались сообщения из легитимного канала. На поддельном ресурсе под видом приложения „Фитнес помощник“ для подсчёта калорий предлагается скачать APK-файл, в котором скрыто вредоносное приложение для Android», — пояснили в F6.

Зловред также обнаружили на ряде других каналов-двойников, посвящённых здоровому образу жизни. Кроме того, там были выявлены неактивные боты по продаже слотов на популярные в России марафоны.

Распространяемое злоумышленниками приложение собирает данные с устройств, включая уведомления и СМС-сообщения. Это позволяет атакующим получать доступ в том числе к банковским приложениям.

Как отметил ведущий аналитик F6 Digital Risk Protection Евгений Егоров, маскировка под известные бренды остаётся одним из самых простых и надёжных способов распространения фишинговых ссылок и вредоносных приложений. При этом злоумышленники сознательно выбирают ресурсы не самой массовой тематики, где аудитория меньше ожидает столкнуться с киберугрозами.

В компании напомнили о необходимости соблюдать базовые правила кибергигиены: не переходить по ссылкам на неизвестные ресурсы, не устанавливать приложения из сомнительных источников и внимательно проверять системные разрешения при установке.

Злоумышленники уже не впервые пытаются распространять зловреды под видом легитимных приложений. Так, в ноябре прошлого года была зафиксирована массовая кампания по навязыванию вредоносных приложений, маскировавшихся под антирадары и сервисы предупреждения о дорожных камерах. Для их продвижения тогда также использовались телеграм-каналы автомобильной тематики.

RSS: Новости на портале Anti-Malware.ru