XSS в плагине Limit Login Attempts грозит захватом 600 000 сайтов WordPress

XSS в плагине Limit Login Attempts грозит захватом 600 000 сайтов WordPress

XSS в плагине Limit Login Attempts грозит захватом 600 000 сайтов WordPress

В инструменте, призванном оградить админ-панель WordPress от несанкционированного доступа, объявилась уязвимость, позволяющая обойти такую защиту и захватить контроль над сайтом. Пользователей Limit Login Attempts призывают как можно скорее обновить плагин до версии 1.7.2.

Расширение Limit Login Attempts, как следует из названия, позволяет ограничить число попыток входа в админку (WordPress по умолчанию их не лимитирует). Плагин, способный защитить сайты от брутфорса и словарных атак, пользуется популярностью: на его счету более 600 тыс. активных установок.

Уязвимость межсайтового скриптинга в Limit Login Attempts (CVE-2023-1912, хранимая XSS) обнаружили исследователи из Wordfence. Согласно описанию, причиной появления проблемы являются неадекватная санация пользовательского ввода и отсутствие экранирования выходных данных.

Эксплойт осуществляется посредством подачи на сервер вредоносного запроса, не требует аутентификации, но возможен лишь при определенных настройках: когда разрешено подключение через обратный прокси и ведется регистрация блокируемых IP-адресов.

 

Степень опасности угрозы Wordfence оценила в 7,2 балла CVSS (как высокую). Уязвимости подвержены все прежние выпуски плагина, заплатка включена в состав сборки 1.7.2, вышедшей 4 апреля.

Во избежание эксплойта администраторам сайтов советуют не пренебрегать обновлением и патчингом наличного софта, использовать режим автообновления WordPress, а также спецзащиту — файрволы для веб-приложений (WAF).

Вместо RTX 5070 Ti за 90 тыс. покупателю Wildberries досталась бутылка воды

Москвич заказал на Wildberries видеокарту Gigabyte GeForce RTX 5070 Ti стоимостью около 90 тысяч рублей. Однако игровой компьютер придётся собирать позже: вместо ускорителя в коробке обнаружилась двухлитровая бутылка воды.

Распаковку покупательница предусмотрительно снимала на видео прямо в пункте выдачи заказов.

На опубликованных кадрах видно, что коробка выглядела запечатанной и была обёрнута плёнкой. Снаружи — дорогая видеокарта, внутри — жидкостное охлаждение в самом буквальном смысле.

 

Когда упаковку вскрыли, на месте RTX 5070 Ti лежала бутылка воды. Она, вероятно, должна была придать посылке подходящий вес и не вызвать подозрений до момента распаковки.

Пока неизвестно, где именно произошла подмена: при упаковке товара, во время транспортировки, на складе или на другом этапе доставки. Информации о результатах обращения покупательницы в Wildberries также пока нет.

История в очередной раз показала, что дорогую технику лучше проверять, не отходя от ПВЗ, причём под запись.

RSS: Новости на портале Anti-Malware.ru