Повече от един милион уебсайта са на път да бъдат хакнати заради уязвимост в популярен WordPress плъгин

Потребителите на популярния плъгин са изложени на риск да загубят контрол над сайтовете си...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

В популярният плъгин WPML за WordPress е открита критична уязвимост, която излага на риск от компрометиране повече от един милион уебсайта. Проблемът с отдалеченото изпълнение на код (RCE) е обозначен като CVE-2024-6386 и има висока оценка на заплахата (9.9 по CVSS).

Киберекспертите от Wordfence обясняват, че уязвимостта може да бъде използвана от нападатели с права на ниво сътрудник. Основният проблем е недостатъчното валидиране на входните данни при използване на шаблони Twig за визуализиране на кратки кодове. Това води до инжектиране на шаблони от страна на сървъра (SSTI), което отваря вратата за произволно изпълнение на код.

Независимият изследовател @stealhcopter, който пръв откри уязвимостта вече публикува примерен код, потвърждаващ, че проблемът може да бъде използван за RCE. Съобщава се, че уязвимостта може да доведе до пълно компрометиране на сайт чрез уеб обвивки и други методи.

CVE-2024-6386 е поправена във версия 4.6.13 на плъгина WPML, която беше публикувана на 20 август. На потребителите се препоръчва да актуализират плъгина до тази версия възможно най-скоро, като се има предвид, че кодът за експлоатиране на уязвимостта вече е в публичното пространство.

Въпреки това разработчикът на плъгина (OnTheGoSystems) се опитва да сведе до минимум значението на проблема. Негови представители твърдят, че уязвимостта изисква определени условия за експлоатация, включително потребителят да има права за редактиране, както и специфична конфигурация на сайта. Те също така подчертават, че действителната заплаха от използване на уязвимостта е изключително ниска.

WPML, позициониран като най-популярната приставка за превод на уебсайтове в WordPress поддържа повече от 65 езика. По данни на разработчика плъгинът е инсталиран на повече от един милион уебсайта.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини