Дыра 0-day в WordPress-плагине Ultimate Member: 200К сайтов под атакой

Дыра 0-day в WordPress-плагине Ultimate Member: 200К сайтов под атакой

Дыра 0-day в WordPress-плагине Ultimate Member: 200К сайтов под атакой

Критическая уязвимость CVE-2023-3460 в плагине Ultimate Member для WordPress позволяет добавить на сайт аккаунт с привилегиями администратора в обход средств защиты. Злоумышленники уже обнаружили эту возможность и взяли на вооружение.

Плагин Ultimate Member призван облегчить регистрацию и управление аккаунтами на сайте; он позволяет добавлять профили пользователя, назначать им роли, создавать кастомные поля в веб-формах, списки участников сообществ и т. п. В настоящее время на счету этого расширения WordPress более 200 тыс. активных установок.

Уязвимость CVE-2023-3460 (9,8 балла по шкале CVSS) относится к классу «повышение привилегий» и вызвана несовершенством защиты ключей метаданных от манипулирования. Дело в том, что с этой целью Ultimate Member использует блоклисты и сверяется с ними каждый раз, когда пользователь пытается зарегистрировать ключ при создании аккаунта.

Как выяснилось, этот механизм можно обойти, заставив плагин изменить значение wp_capabilities для нового пользователя. В ходе текущих атак злоумышленники создают аккаунты и посредством эксплойта меняют метаданные, чтобы зачислить себя в группу администраторов, получить полный доступ к WordPress-сайту и через админ-панель установить вредоносное расширение CMS.

Получив отчет об уязвимости под атакой, разработчики Ultimate Member несколько раз пытались закрыть ее, но полноценный патч удалось создать только с помощью экспертов WPScan. Пользователям всех версий плагина, включая 2.6.6, вышедшую 29 июня, настоятельно рекомендуется установить сборку 2.6.7, сбросить все пароли на сайте и поискать неизвестные аккаунты с ролью админа.

В Диске VK WorkSpace появилась корзина домена для случайно удалённых файлов

VK WorkSpace добавила в облачную и серверную версии Диска несколько функций для защиты и восстановления корпоративных данных. Главное — расширенный аудит, поиск по общим папкам и корзина домена. Расширенный аудит должен помочь ИБ-специалистам разбираться, что именно происходило с файлами и кто выполнял действия.

В частности, система теперь подробнее отображает операции администраторов, которые входили от имени пользователя. Это может быть полезно при расследовании инцидентов и проверке соблюдения внутренних регламентов.

Ещё одно нововведение — корзина домена. Если пользователь удаляет файлы или папки из общей папки, они попадают не в никуда, а в отдельную корзину. Срок хранения задаёт администратор. Пока он не истёк, данные можно восстановить вместе со всем содержимым и правами доступа либо удалить окончательно.

Администраторы также получили доступ к корзинам общих папок. Например, если сотрудник случайно удалил отчётность или важные рабочие документы, их можно вернуть без сложных процедур восстановления из резервной копии.

Кроме того, в Диске появился расширенный поиск по всем общим папкам. Папки можно искать по названию, а файлы — по названию, формату, автору, дате создания или изменения и размеру. Это пригодится в ситуациях, когда сотрудник потерял документ, но не помнит, где именно он лежал.

В облачной версии из результатов расширенного поиска администраторы могут также удалять найденные файлы и папки.

Руководитель направления сервисов продуктивности VK Tech Пётр Щеглов отметил, что корпоративные хранилища используют от 80% до 93% компаний — от малого бизнеса до крупных организаций и госсектора.

По его словам, многие из них предъявляют повышенные требования к информационной безопасности, поэтому в Диске VK WorkSpace расширяют инструменты контроля над данными и прозрачности действий пользователей.

RSS: Новости на портале Anti-Malware.ru