Уязвимост в популярен плъгин за WordPress позволява създаването на нови акаунти

Популярна приставка за WordPress получи обновление, което запушва уязвимост, която може да се използва от хакери за създаването на администраторски акаунти, предава Wordfence.

Real-Time Find and Replace – с над 100 000 активни инсталации – получи тази седмица версия 4.0.2, в която бива адресиран проблем, свързан с възможността за инжектиране на зловреден код. Уязвимостта може да доведе до Stored XSS атаки във всички версии на плъгина до 3.9 включително и може да бъде експлоатирана, ако администраторът на WP ресурса кликне върху линк в коментар или имейл, изпратен от атакуващата страна.

Хакерите могат да се възползват от вградената функционалност на плъгина, за да замени всяко едно съдържание със зловреден код, пише Клоуи Чембърленд от Wordfence. Зловредният JavaScript код, който вгради атакуващата страна би се изпълнил автоматично всеки път, когато потребител посети страница, която е съдържала оригиналното съдържание. Ако например, хакерите използват уязвимостта, за да заменят HTML таг, като със своя код, то всички страници на атакувания сайт ще се преобразуват в зловреден инструмент. Впоследствие, този зловреденкод може да се използва за кражба на сесийните бисквитки, създаването на втори администраторски акаунт и пренасочване на посетителите на сайта към зловредни страници.

Уязвимостта е открита на 22-ри този месец и почти веднага е била адресирана от създателите на плъгина. Самите Wordfence определят степента на риска, поставен от уязвимостта на 8.8, който е висок CVSS рейтинг. Седмица след това обаче, предават от компанията едва малко над 27 000 инсталации са били обновени до последната версия на плъгина.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!