29% критических дыр в WordPress-плагинах не получают патчей

29% критических дыр в WordPress-плагинах не получают патчей

29% критических дыр в WordPress-плагинах не получают патчей

Компания Patchstack, занимающаяся анализом безопасности сайтов на WordPress, опубликовала отчёт, в котором описывается ситуация с патчингом опасных уязвимостей в плагинах для этого движка. Специалисты считают, что дела с заплатками идут не очень хорошо, учитывая популярность этой CMS.

В частности, в 2021-м исследователи наблюдали 150-процентный рост числа выявленных уязвимостей в сравнении с 2020 годом. При этом 29% критических брешей в WordPress-плагинах вообще не получают патчей.

Стоит учитывать, что на этой системе управления контентом работают сегодня 43,2% веб-сайтов. От общего количества обнаруженных дыр только 0,58% пришлись на ядро WordPress, а всё остальное досталось темам и плагинам от различных разработчиков.

91% брешей затрагивают именно бесплатные плагины, а платным проектам достались 8,6% багов. По данным Patchstack, в 2021 году отметились пять критических уязвимостей в 55 темах для WordPress. Наиболее опасная брешь позволяла использовать функции загрузки файлов.

 

Что касается плагинов, исследователи сообщили о 35 критических дырах, две из которых затрагивают четыре миллиона веб-сайтов. Интересно, что девять таких плагинов вообще никогда не получали патчи от разработчиков, за что их удаляли с официальной площадки.

 

Согласно отчёту Patchstack, в 2021 году по распространённости лидировали уязвимости класса «межсайтовый скриптинг» (XSS), а за ними шли CSRF (межсайтовая подделка запроса), SQL-инъекция и загрузка произвольного файла.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники, устраивающие конкурсы в Telegram, заручились поддержкой ботов

Киберполиция России предупреждает: мошеннические призывы голосовать за конкурсанта в мессенджерах стали еще более убедительными. Схема привлечения посетителей на фишинговые сайты теперь реализуется поэтапно.

Новую многоступенчатую атаку силовики представили так: массовая активность со знакомыми именами → социальное подтверждение → снижение бдительности → клик по фишинговой или вредоносной ссылке.

На практике это происходит следующим образом. Злоумышленники клонируют аккаунт знакомого намеченных жертв и создают из-под него группу поддержки участника мифического конкурса.

Коварную ссылку содержит опубликованный в фальшивом сообществе текст обращения «конкурсанта». Заполнив площадку ободряющими репликами (с этой целью используются десятки ботов), обманщики приглашают присоединиться реальных юзеров — на правах читателей.

Цель всего этого спектакля осталась прежней: заманить пользователей мессенджера на целевую страницу. Чтобы создать иллюзию безопасности такого шага, мошенники даже могут сымитировать проверку антивирусом.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru