Дыра в All-in-One WP Migration грозит утечкой с Google.Диска и Dropbox

Дыра в All-in-One WP Migration грозит утечкой с Google.Диска и Dropbox

Дыра в All-in-One WP Migration грозит утечкой с Google.Диска и Dropbox

В WordPress-плагине, облегчающем смену хостинга сайтов, найдена уязвимость, позволяющая получить несанкционированный доступ к конфиденциальной информации. Проблема затрагивает расширения для Box, Google.Диск, OneDrive и Dropbox; патчи уже доступны.

Плагин All-in-One WP Migration разработки ServMask в настоящее время насчитывает более 5 млн активных установок. Софт имеет премиум-расширения для переноса базы данных сайта, медиафайлов, плагинов и тем на платформы таких облачных провайдеров, как Google, Microsoft или Amazon.

Уязвимости, выявленной исследователем из Patchstack, подвержены лишь четыре подобных модификации плагина, бесплатную версию она не затрагивает. Эксплойт CVE-2023-40004 не требует аутентификации и позволяет изменить или удалить токен доступа для получения критически важных данных сайта, сведений о пользователях, проприетарной информации.

По словам автора находки, причиной появления уязвимости стало отсутствие ограничений на выполнение функции init, привязанной к WordPress-хуку admin_init. Степень угрозы смягчает тот факт, что All-in-One WP Migration используется лишь при переносе сайта, в остальное время он неактивен.

Патчи для всех затронутых продуктов были выпущены в конце июля. Пользователям популярного WordPress-плагина рекомендуется установить следующие обновления:

  • Box Extension v1.54,
  • Google Drive Extension v2.80,
  • OneDrive Extension v1.67,
  • Dropbox Extension v3.76.

Бесплатный All-in-One WP Migration лучше тоже обновить до версии 7.78.

Positive Technologies купила долю в CyberOK и сделала ставку на EASM

Positive Technologies приобрела долю в разработчике решений кибербезопасности CyberOK. Размер инвестиции и условия сделки компании не раскрыли. Деньги и партнёрство направят на развитие EASM и PentOps — технологий, которые ищут забытые внешние активы и проверяют, сможет ли злоумышленник действительно через них проникнуть.

Сотрудничество компаний началось в 2026 году. Технологии CyberOK уже легли в основу PT EASM и вошли в облачную платформу PT X.

Менее чем за полгода число пилотных проектов PT EASM превысило 70. Positive Technologies рассчитывает, что 80% успешных испытаний превратятся в сделки к концу 2026-го — началу 2027 года.

Российский рынок EASM в Positive Technologies оценивают в 2-2,5 млрд рублей по итогам 2026 года. К 2031 году вместе со смежными решениями непрерывной проверки защищённости его объём может достичь 8 млрд рублей.

Другим направлением станет PentOps — облачный сервис непрерывного пентестинга CyberOK. В связке с PT EASM он должен не только находить потенциальные дыры на внешнем периметре, но и автоматически проверять возможность их эксплуатации. Иначе список из тысячи уязвимостей остаётся дорогим способом сообщить безопаснику, что у него много работы.

По данным компаний, в 96% пилотов обнаружились неучтённые ИТ-активы с уязвимостями, способными привести к критическому ущербу.

CyberOK также развивает базу знаний Vulnum, использует ИИ-агентов и экспертный Offensive SOC. Инвестиция должна ускорить совместную разработку и продажи продуктов в России и за рубежом.

RSS: Новости на портале Anti-Malware.ru