Уязвимости сайтов - Все публикации

Уязвимости сайтов - Все публикации

WordPress-плагин AIOS писал в БД пароли в виде простого текста

...
WordPress-плагин AIOS писал в БД пароли в виде простого текста

Плагин для сайтов на WordPress под названием All-In-One Security (AIOS), установленный более чем на миллионе веб-ресурсов, логировал пароли в виде простого текста. Иронично, что предназначенный для дополнительной защиты сайтов плагин сам и же и создавал риски.

Облачный червь ищет API JupyterLab и Docker для внедрения майнера и бэкдора

...
Облачный червь ищет API JupyterLab и Docker для внедрения майнера и бэкдора

Эксперты Aqua Security предупреждают о новой киберкампании, нацеленной на массовый угон серверов JupyterLab и Docker. Используемый в атаках самоходный зловред заточен под исполнение в облаке и пока находится в стадии разработки / тестирования.

Дыра 0-day в WordPress-плагине Ultimate Member: 200К сайтов под атакой

...
Дыра 0-day в WordPress-плагине Ultimate Member: 200К сайтов под атакой

Критическая уязвимость CVE-2023-3460 в плагине Ultimate Member для WordPress позволяет добавить на сайт аккаунт с привилегиями администратора в обход средств защиты. Злоумышленники уже обнаружили эту возможность и взяли на вооружение.

Дыра в WordPress-плагине Social Login открыла вход во все аккаунты сайта

...
Дыра в WordPress-плагине Social Login открыла вход во все аккаунты сайта

В расширении Social Login and Register для WordPress была найдена уязвимость, позволяющая получить несанкционированный доступ к любой учетной записи на сайте, в том числе к аккаунту администратора. Пропатченная сборка (7.6.5) доступна с 14 июня.

Баг Microsoft Teams позволяет доставлять вредоносы сотрудникам организаций

...
Баг Microsoft Teams позволяет доставлять вредоносы сотрудникам организаций

Специалисты по кибербезопасности выявили уязвимость, позволяющую злоумышленникам доставлять вредоносные программы напрямую сотрудникам во входящих сообщениях Microsoft Teams.

В BIND 9 устранили три удаленно эксплуатируемые DoS-уязвимости

...
В BIND 9 устранили три удаленно эксплуатируемые DoS-уязвимости

На прошлой неделе Консорциум разработчиков эталонного софта для интернет-систем (ISC) выпустил патчи для DNS-сервера BIND. Соответствующие уязвимости позволяют вызвать крах демона named (DoS) и оценены как высокой степени опасности (в 7,5 балла CVSS).

Уязвимости ecommerce-платформы Honda сливали данные дилеров и клиентов

...
Уязвимости ecommerce-платформы Honda сливали данные дилеров и клиентов

Раскрыты детали уязвимостей, найденных в платформе Honda Dealer Sites, облегчающей продажу электрооборудования: генераторов, насосов, газонокосилок. Баги, позволявшие получить информацию о клиентах и торговых партнерах компании, уже устранены.

Основные угрозы для чат-ботов и способы защиты от них

...
Основные угрозы для чат-ботов и способы защиты от них

Пользователи по всему миру ежедневно общаются с сотнями тысяч чат-ботов, отправляя им различную информацию, включая персональные и конфиденциальные данные. Между тем безопасность виртуальных помощников вызывает много вопросов. Злоумышленники активно интересуются чат-ботами, и атаки на них будут становиться всё изощрённее.

Атакующие используют XSS в WordPress, под ударом 1,5 млн сайтов

...
Атакующие используют XSS в WordPress, под ударом 1,5 млн сайтов

Киберпреступники запустили новую кампанию, нацеленную на сайты, работающие на движке WordPress. Злоумышленники эксплуатируют XSS-уязвимость в плагине Beautiful Cookie Consent Banner, который установили более 40 тысяч пользователей.

Преступники взламывает бизнес через устаревшие версии CRM-систем

...
Преступники взламывает бизнес через устаревшие версии CRM-систем

Группировка Sneaking Leprechaun атаковала серверы под управлением Linux и проникала в инфраструктуру российских и белорусских ИТ-компаний. Преступники находили “дыры” в непропаченных Bitrix, Confluence и Webmin, собирали данные и переходили к шантажу.