WordPress-плагин, установленный на 3 млн сайтов, открывал хакерам бэкапы

WordPress-плагин, установленный на 3 млн сайтов, открывал хакерам бэкапы

WordPress-плагин, установленный на 3 млн сайтов, открывал хакерам бэкапы

Разработчики плагина UpdraftPlus для сайтов на WordPress выпустили патчи, устраняющие выявленную уязвимость, на которую указал исследователь Марк Монтпас. Напомним, что UpdraftPlus установлен более чем на 3 миллионах веб-ресурсов.

Как объясняет в блоге команда Wordfence Threat Intelligence, брешь позволяет активному пользователю, включая подписчиков, загрузить резервные копии, созданные уязвимым плагином.

Как известно, бэкапы являются отличным источником конфиденциальной информации, взять хотя бы файлы конфигурации, которые могут открыть третьим лицам полный доступ к целевому сайту и его базе данных.

Исследователи по кибербезопасности смогли создать демонстрационный эксплойт, а также изначально отметили, что условный злоумышленник должен начать атаку именно в тот момент, когда плагин готовит резервные копии.

Чуть позже специалисты выяснили, что грамотная эксплуатация допускает кражу бэкапа в любое время. Как уточнили в Wordfence, атакующий должен отправить специально созданный heartbeat-запрос (индикация нормальной работы), содержащий временной параметр.

«С помощью конкретных подпараметров киберпреступник может получить информацию, которой будет достаточно для загрузки бэкапа», — пишут эксперты.

Вчера разработчики UpdraftPlus выпустили версию под номером 1.22.3, в которой описанная проблема в безопасности устранена.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

UserGate выпустила NGFW для дата-центров с поддержкой 130 тыс. правил

Российская компания UserGate запустила продукт Data Center Firewall (DCFW) — межсетевой экран нового поколения, рассчитанный на работу в дата-центрах и сетях уровня Enterprise. Его особенность — поддержка до 130 тысяч правил без серьёзной потери производительности.

Продукт впервые показали ещё в 2024 году, после чего он прошёл тесты и пилотные внедрения у крупных заказчиков. Сейчас DCFW уже используется в корпоративной инфраструктуре, в том числе в составе десятков платформ в ЦОДах.

DCFW сочетает классические функции NGFW: контроль сетевых сессий и приложений, систему предотвращения вторжений (IPS), NAT, VPN для удалённого доступа и соединения площадок. Также реализована идентификация пользователей (Identity Firewall), которая позволяет привязать сетевую активность к конкретным аккаунтам, и поддержка интеграции с Active Directory, LDAP и другими каталогами.

Продукт оснащён широким набором сетевых функций — от BGP и OSPF до VXLAN и VRF. Есть возможность объединять устройства в отказоустойчивые кластеры и подключать их к балансировщикам. Управление доступно через веб-интерфейс или CLI, а для централизованного администрирования предусмотрена совместимость с системами управления и анализа логов UserGate.

DCFW выпускается как виртуальный апплайнс и как аппаратный комплекс. Он поддерживает работу на новых платформах UserGate, внесённых в реестры российской продукции. По данным тестирования, максимальная пропускная способность старших моделей достигает сотен гигабит в секунду при миллионах одновременных TCP-сессий.

Продукт уже сертифицирован ФСТЭК по четвёртому уровню доверия и может использоваться в защищённых системах — от КИИ первой категории до государственных информационных систем и автоматизированных систем управления.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru