Дыра в All-in-One WP Migration грозит утечкой с Google.Диска и Dropbox

Дыра в All-in-One WP Migration грозит утечкой с Google.Диска и Dropbox

В WordPress-плагине, облегчающем смену хостинга сайтов, найдена уязвимость, позволяющая получить несанкционированный доступ к конфиденциальной информации. Проблема затрагивает расширения для Box, Google.Диск, OneDrive и Dropbox; патчи уже доступны.

Плагин All-in-One WP Migration разработки ServMask в настоящее время насчитывает более 5 млн активных установок. Софт имеет премиум-расширения для переноса базы данных сайта, медиафайлов, плагинов и тем на платформы таких облачных провайдеров, как Google, Microsoft или Amazon.

Уязвимости, выявленной исследователем из Patchstack, подвержены лишь четыре подобных модификации плагина, бесплатную версию она не затрагивает. Эксплойт CVE-2023-40004 не требует аутентификации и позволяет изменить или удалить токен доступа для получения критически важных данных сайта, сведений о пользователях, проприетарной информации.

По словам автора находки, причиной появления уязвимости стало отсутствие ограничений на выполнение функции init, привязанной к WordPress-хуку admin_init. Степень угрозы смягчает тот факт, что All-in-One WP Migration используется лишь при переносе сайта, в остальное время он неактивен.

Патчи для всех затронутых продуктов были выпущены в конце июля. Пользователям популярного WordPress-плагина рекомендуется установить следующие обновления:

  • Box Extension v1.54,
  • Google Drive Extension v2.80,
  • OneDrive Extension v1.67,
  • Dropbox Extension v3.76.

Бесплатный All-in-One WP Migration лучше тоже обновить до версии 7.78.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Установка патча для Windows Server 2019 падает с ошибкой 0x800f0982

Microsoft признала наличие новых проблем, вызванных недавними обновлениями системы Windows Server 2019. На этот раз апдейт под номером KB5037765, содержащий патчи, отказывается инсталлироваться, выдавая ошибку 0x800f0982.

Как пишет сама Microsoft на информационном ресурсе:

«Windows-серверы, на которые администраторы пытаются установить майские обновления (KB5037765), могут столкнуться с проблемами инсталляции».

«При установке апдейт может падать с ошибкой 0x800f0982. Проблема, судя по всему, затрагивает в первую очередь ОС, на которых не установлена поддержка языкового пакета en_us».

Microsoft подтвердила наличие бага после многочисленных сообщений от администраторов, которые жаловались на невозможность установить майские обновления на Windows Server 2019. Один из немецких блогеров также отмечал, что проблемы затрагивают ОС без английского языка.

Пока Microsoft работает над фиксом, затронутым админам советуют установить английский язык в системы.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru