Уязвимости в Slimstat Analytics подвели под удар 100 тыс. WordPress-сайтов

Уязвимости в Slimstat Analytics подвели под удар 100 тыс. WordPress-сайтов

Уязвимости в Slimstat Analytics подвели под удар 100 тыс. WordPress-сайтов

В WordPress-плагине Slimstat Analytics были найдены две уязвимости, позволяющие внедрять на сайт сторонние скрипты и воровать информацию из базы данных. Обновление с патчами доступно с конца августа.

Согласно статистике wordpress.org, расширение Slimstat Analytics разработки VeronaLabs в настоящее время активно более чем на 100 тыс. сайтов. Уязвимостям, выявленным аналитиками из Wordfence, подвержены все сборки софта ниже 5.0.10.

Одна проблема характеризуется как хранимая XSS (CVE-2023-4597), другая — как слепая инъекция SQL-кода (CVE-2023-4598). Степень опасности межсайтового скриптинга авторы находок оценили в 6,4 балла по шкале CVSS (как умеренную), SQLi — в 8,8 балла (как высокую).

Причиной CVE-2023-4597 является неадекватная санация пользовательского ввода, а также статистических данных при выводе. Возможность SQLi-атаки появилась из-за неадекватной санации параметра w, передаваемого в запросе.

Эксплойт в обоих случаях требует аутентификации, возможен при наличии разрешений уровня Contributor или выше и осуществляется с использованием шорткода [slimstat]. Патчи VeronaLabs создала за несколько дней и выпустила апдейт 28 августа.

В Москве начали подписывать звонки от госслужб прямо на экране телефона

Департамент информационных технологий Москвы запустил пилотный проект по маркировке входящих вызовов с номеров городских горячих линий. Теперь при таком звонке на экране телефона будет отображаться не просто номер, а название ведомства или сервиса.

Пока, по данным ТАСС, в пилоте участвуют операторы «Билайн» и Т2. Маркировка уже работает для семи городских горячих линий и организаций, специалисты которых могут звонить москвичам по заявкам или с информационными сообщениями.

Например, на экране может появиться название КЦ «Московский транспорт», Госинспекции по недвижимости, Единого диспетчерского центра, Департамента труда и социальной защиты населения, системы видеонаблюдения Москвы, Роспотребнадзора по Москве или Фонда МИК.

Названия будут отображаться на кириллице, а при необходимости и на латинице. Идея в том, чтобы человек сразу понимал, кто ему звонит, и не путал официальный городской звонок с неизвестным номером.

В ДИТ Москвы считают, что такая маркировка поможет защитить горожан от мошенников и снизит риск подмены городских номеров. Если на экране отображается название городской службы, пользователю проще понять, что звонок действительно идёт от официальной организации.

После тестирования проект планируют расширить на другие номера городских горячих линий, а также подключить абонентов всех операторов «большой четвёрки».

RSS: Новости на портале Anti-Malware.ru