В WordPress-плагине LiteSpeed Cache выявили уязвимость повышения прав

В WordPress-плагине LiteSpeed Cache выявили уязвимость повышения прав

В WordPress-плагине LiteSpeed Cache выявили уязвимость повышения прав

Ещё в одном WordPress-плагине нашли опасную уязвимость. На этот раз пострадал проект LiteSpeed Cache, а выявленная брешь позволяет не прошедшим аутентификацию пользователям повысить свои права.

Проблему отслеживают под идентификатором CVE-2023-40000. К счастью, в настоящее время готов патч (в версии 5.7.0.1).

«В сущности, это межсайтовый скриптинг (XSS), позволяющий любому неаутентифицированному пользователю повысить права на сайте с помощью одного HTTP-запроса», — объясняют исследователи из Patchstack.

Плагин LiteSpeed Cache используется для улучшения производительности веб-ресурса. В общей сумме его установили более пяти миллионов владельцев сайтов. Последняя на данный момент версия — 6.1 (выпущена 5 февраля 2024 года).

Причина появления CVE-2023-40000 кроется в недостаточной обработке пользовательского ввода, а именно — в функции update_cdn_status(). Эксплойт успешно работает на конфигурации по умолчанию.

Использовать баг в кибератаке может любой юзер, у которого есть доступ к wp-admin.

 

Напомним, буквально на днях стало известно о критической дыре в WordPress-плагине Ultimate Member, позволяющей провести SQL-инъекцию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России представили прототип шлюза безопасности на отечественной платформе

На форуме Kazan Digital Week 2025 «Лаборатория Касперского» и Kraftway представили новый рабочий прототип шлюза безопасности. Его ключевая особенность — использование российской электронной компонентной базы, чего не было в предыдущей версии.

Разработчики тестируют работу ПО KasperskyOS и Kaspersky Automotive Secure Gateway на новой платформе.

Сейчас идёт проверка и валидация системы, а также пилотные проекты. В дальнейшем решение планируется использовать не только в автомобилях, но и в других видах транспорта.

Прототип объединяет шлюз безопасности и телематический блок. Такая архитектура позволит строить отечественные интеллектуальные системы управления дорожным движением и транспортом. Новый комплекс рассчитан на безопасное обновление «по воздуху», удалённую диагностику и изоляцию критически важных систем от внешних сервисов.

При проектировании упор сделали на «конструктивную безопасность»: когда защита интегрируется в систему ещё на этапе архитектуры. В прототипе реализованы аутентификация и разграничение прав доступа, защита каналов связи, доверенная загрузка и защищённое хранилище данных.

По словам участников проекта, появление подобных решений важно для транспортной отрасли: оно обеспечивает локализацию технологий и снижает зависимость от зарубежных компонентов, а также помогает выстроить замкнутый цикл — от проектирования и производства до эксплуатации устройств в России.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru