Критическая брешь в билдере WordPress-сайтов Bricks используется в атаках

Критическая брешь в билдере WordPress-сайтов Bricks используется в атаках

Критическая брешь в билдере WordPress-сайтов Bricks используется в атаках

Киберпреступники используют в атаках уязвимость Bricks Builder Theme, позволяющую выполнить вредоносный PHP-код удалённо. Цели — затронутые веб-сайты на движке WordPress.

Bricks Builder Theme — известный билдер WordPress-ресурсов, насчитывающий около 25 тысяч установок. Bricks Builder Theme предоставляет пользователям возможность гибко настраивать веб-дизайн.

Уязвимость под идентификатором CVE-2024-25600 чуть более недели назад обнаружил исследователь с ником «snicco». По словам специалиста, проблема затрагивает Bricks Builder Theme с конфигурацией по умолчанию.

Брешь кроется в функции eval, которая вызывается другой функцией — «prepare_query_vars_from_settings». В случае эксплуатации неаутентифицированный атакующий может выполнить произвольный PHP-код.

Информация о CVE-2024-25600 поступила представителям Patchstack, отслеживающим проблемы безопасности в WordPress, после чего те связались с командой разработчиков Bricks.

Патч вышел 13 февраля с версией 1.9.6.1. Эксперт «snicco» на днях выложил демонстрацию атаки, но не сам эксплойт. При этом в Patchstack зафиксировали эксплуатацию бреши 14 февраля. На сегодняшний день известно о следующих атакующих IP-адресах:

  • 200.251.23.57
  • 92.118.170.216
  • 103.187.5.128
  • 149.202.55.79
  • 5.252.118.211
  • 91.108.240.52

В Wordfence тоже подтвердили участие CVE-2024-25600 в реальных кибератак. Пользователям рекомендуют как можно скорее установить патч (можно скачать отсюда).

Подпишитесь на новости

Минцифры готовит единые правила включения сайтов в белый список

Попасть в «белый список» сайтов, доступных при ограничениях интернета, должно стать проще и понятнее. Минцифры начало готовить единые правила отбора ресурсов: бизнес жалуется на непрозрачность процедуры, а у ФСБ России появились претензии к тому, как формируются перечни.

Как сообщает РБК, именно эти жалобы стали поводом для разработки регламента. Пока правила готовят, утверждённого порядка ещё нет.

По данным издания, ФСБ недовольна тем, что операторы самостоятельно добавляют в списки своих партнёров. В результате доступ могут получать запрещённые ресурсы и VPN-сервисы. Получается, механизм исключений сам нуждается в наведении порядка.

Минцифры подтвердило работу над техническим совершенствованием системы. Среди ключевых задач — бесперебойная работа «Госуслуг» и банковских сервисов.

Сейчас «белый список» представляет собой административный перечень, который формируют по обращениям органов власти. Отдельного закона для него нет, а обязательным условием включения остаётся размещение серверов в России.

Для бизнеса проблема вполне денежная: пока заявку согласовывают, сервис может оставаться недоступным пользователям во время ограничений. По оценкам экспертов, ожидание способно растянуться на месяцы.

Единые критерии должны сделать отбор прозрачнее и дать компаниям равные условия. Но главный вопрос пока открыт: появится ли у бизнеса понятный маршрут с конкретными требованиями и сроками.

RSS: Новости на портале Anti-Malware.ru