Критическая уязвимость в WordPress-плагинах Jupiter грозит угоном сайта

Критическая уязвимость в WordPress-плагинах Jupiter грозит угоном сайта

Критическая уязвимость в WordPress-плагинах Jupiter грозит угоном сайта

Аналитики из Wordfence выявили ряд уязвимостей в темах и плагинах Jupiter для WordPress (разработчик ArtBees). Одна из проблем позволяет после авторизации повысить привилегии до уровня администратора; степень опасности оценена в 9,9 балла из 10 возможных по шкале CVSS.

Мощные билдеры Jupiter используют более 148 тыс. клиентов из разных стран; с их помощью построены многие популярные блоги, интернет-платформы и магазины. Найденные уязвимости были полностью пропатчены 10 мая, пользователям рекомендуется как можно скорее обновить продукты до последней версии.

Согласно Wordfence, критическая дыра CVE-2022-1654 присутствует в Jupiter Theme 6.10.1 и ниже, а также во всех сборках плагина JupiterX Core до 2.0.6 включительно. Уязвимость проявляется при выполнении функции uninstallTemplate, выполняющей сброс базы данных сайта после деинсталляции шаблона. При этом происходит переустановка сайта, владельцем которого назначается текущий пользователь.

Уязвимая функция вызывается с помощью запроса AJAX с параметром action, заданным как abb_uninstall_template — или jupiterx_core_cp_uninstall_template в случае с JupiterX Core. Поскольку никаких проверок полномочий предусмотрено не было, злоумышленник мог получить админ-доступ к сайту и изменить его содержимое, внедрить вредоносный скрипт или попросту удалить весь контент.

Остальные уязвимости, найденные в Jupiter Theme, JupiterX Theme и JupiterX Core, менее опасны:

  • CVE-2022-1657 (8,1 балла CVSS) — обход каталога и возможность использования локальных файлов (local file inclusion, LFI); позволяет получить доступ к информации ограниченного пользования и совершать действия вне рамок своих полномочий;
  • CVE-2022-1656 (6,5 балла CVSS) — слабый контроль доступа, позволяющий деактивировать любой плагин и изменить настройки; грозит снижением безопасности сайта и нарушением нормального функционирования;
  • CVE-2022-1658 (6,5 балла) — слабый контроль доступа, позволяющий удалить любой плагин;
  • CVE-2022-1659 (6,3 балла) — раскрытие конфиденциальной информации (настройки сайта, данные о совершивших вход юзерах), возможность модификации постов, отказ в обслуживании (DoS).

Эксплойт во всех случаях тоже требует аутентификации, то есть его может провести любой подписчик или зарегистрированный пользователь. Полнофункциональные патчи включены в состав сборок Jupiter Theme 6.10.2, JupiterX Theme 2.0.7 и JupiterX Core 2.0.8.

PyPI начал сбоить в России: разработчики жалуются на проблемы с доступом

У российских разработчиков снова проблемы: пользователи начали жаловаться на проблемы с доступом к PyPI — главному репозиторию пакетов для Python. Именно оттуда pip install обычно тянет библиотеки, без которых современная разработка быстро превращается в квест.

О проблеме написал пользователь Хабра под ником freehabr. По его словам, сайт pypi.org, с которого скачиваются пакеты Python, оказался недоступен у конечных пользователей и на хостингах. Автор утверждает, что проверял доступность сервиса самостоятельно.

Ситуация неприятная не только для любителей Python-скриптов. От экосистемы Python завязана огромная часть современной ИТ-разработки, включая машинное обучение, анализ данных, автоматизацию, DevOps-инструменты и ИИ-проекты. Поэтому проблемы с PyPI — это потенциальный удар по сборкам, деплою и рабочим процессам команд.

 

По данным сервисов мониторинга жалоб, за последний час сообщения о проблемах с PyPI поступали из нескольких регионов. Чаще всего пользователи жаловались в Орловской, Курской, Липецкой, Брянской и Тульской областях.

В статистике за последние сутки основная доля обращений пришлась на сбой сайта — 88%. Ещё 5% сообщений касались сбоя мобильного приложения, хотя у PyPI это звучит как отдельный жанр абсурда, и ещё 5% — общего сбоя.

Ранее на Российской общественной инициативе уже появлялись петиции с требованием ограничить блокировки, мешающие работе разработчиков и ИТ-инфраструктуры.

Если PyPI действительно начнёт массово отваливаться, последствия быстро почувствуют не только программисты, но и компании, у которых сборка, тестирование и развёртывание завязаны на Python-пакеты.

RSS: Новости на портале Anti-Malware.ru