В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

В WordPress 6.0.2 устранили баг, угрожающий миллионам сайтов

На этой наделе разработчики системы управления контентом WordPress выпустили версию 6.0.2, в которой содержатся патчи для трех багов, включая опасную уязвимость, допускающую инъекцию SQL.

Проблема затрагивает функциональность WordPress Link и актуальна только для старых установок, поскольку на новых эти опции отключены по умолчанию. Тем не менее стоит учитывать, что уязвимые функции могут быть активированы на миллионах WordPress-сайтов, даже если администраторы установили более свежие версии движка.

Брешь получила 8 баллов по шкале CVSS. Однако ее достаточно сложно использовать для атаки, если злоумышленник имеет дело с конфигурацией по умолчанию. Несмотря на то что эксплуатация требует прав администратора, на целевом сайте могут быть установлены плагины или темы, позволяющие повысить привилегии.

«Уязвимые версии веб-ресурсов не могут корректно обработать аргумент “limit” в запросе на получение ссылки в функции “get_bookmarks“», — объясняют в команде Wordfence.

При дефолтной конфигурации движка только старенький виджет Links использует функцию таким небезопасным образом. Но благодаря защитным мерам эксплуатация уязвимости все равно заставит атакующего «попотеть».

Оставшиеся две бреши, устраненные в Wordpress 6.0.2, получили среднюю степень риска. Это проблемы межсайтового скриптинга (XSS), затрагивающие функцию “the_meta” и вызванные ошибками при деактивации и удалении плагинов.

Успешная эксплуатация этих багов может привести к выполнению JavaScript-кода. Всем администраторам сайтов на WordPress рекомендуется установить версию WordPress 6.0.2 как можно скорее.

Мошенники запустили «валентинку от Дурова» — фейковую акцию Telegram

Компания F6 зафиксировала новый сценарий мошенников, приуроченный ко Дню всех влюблённых. В соцсети TikTok распространяются видео о якобы «секретной валентинке от Павла Дурова», которая обещает пользователям премиум-подписку в Telegram или «звёзды» в подарок партнёру. На деле всё заканчивается попыткой кражи денег и данных банковских карт.

Сценарий обнаружили аналитики департамента защиты от цифровых рисков (Digital Risk Protection) компании F6 в преддверии 14 февраля.

Мошенники публикуют в TikTok ролики, где рассказывают о «секретной акции Telegram» ко Дню святого Валентина. В видео утверждается, что специальная «валентинка от Дурова» позволяет получить Premium или передать «звёзды» другому пользователю.

Для получения «подарка» зрителям предлагают перейти по ссылке в профиле. Она ведёт в телеграм-канал, откуда пользователя перенаправляют в бот под названием «Секретная валентинка».

Дальше всё выглядит почти безобидно: бот просит пройти короткий опрос и выполнить несколько условий. Последнее из них — подписаться более чем на 30 телеграм-каналов, ботов и сайтов, якобы выступающих «спонсорами» акции.

Одна из ссылок ведёт на мошеннический сайт, замаскированный под розыгрыш призов известного маркетплейса. Пользователю предлагают «покрутить барабан», и уже через три попытки он «выигрывает» технику общей стоимостью около 200 тыс. рублей.

После выбора пункта выдачи сайт сообщает, что товаров в наличии нет, и предлагает обменять приз на деньги. Для этого пользователя просят ввести номер банковской карты, а затем — оплатить «пошлину» в размере 2030 рублей, переведя деньги по номеру телефона или QR-коду.

На момент обнаружения схемы ссылка на оплату ещё не работала, но, как отмечают специалисты, злоумышленники могут активировать её в любой момент.

Основные риски для жертв — списание средств с банковского счёта, компрометация данных банковской карты и захват телеграм-аккаунта. Кроме того, за счёт обязательных подписок мошенники искусственно наращивают аудиторию своих каналов и ботов, чтобы использовать её в следующих схемах.

По данным F6, только по схеме с фальшивыми свиданиями (Fake Date) мошенники в праздничные дни — 14 февраля, 23 февраля и 8 марта — похитили у россиян почти 10 млн рублей за прошлый год.

«Перед праздниками киберпреступники регулярно обновляют сценарии обмана. Всё чаще для этого используют TikTok, откуда пользователей уводят на другие платформы, где и происходит мошенничество», — отмечает Анастасия Князева, аналитик второй линии CERT департамента Digital Risk Protection компании F6.

Главная рекомендация специалистов проста: если в интернете вам обещают ценный подарок, премиум-доступ или деньги — почти наверняка это мошенничество. Особенно если для «получения подарка» нужно подписаться на десятки каналов, перейти по цепочке ссылок или ввести данные банковской карты.

RSS: Новости на портале Anti-Malware.ru