Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    У Іспанії заарештували хакера, який вкрав 64 млн записів даних
    У Іспанії заарештували хакера, який вкрав 64 млн записів даних
    2 дні тому
    Microsoft Patch Tuesday: виправлено три zero-day вразливості та 57 помилок у грудневому оновленні безпеки
    Microsoft Patch Tuesday: виправлено три zero-day вразливості та 57 помилок у грудневому оновленні безпеки
    2 дні тому
    Головні кіберзагрози 2025 року: від крадіжки даних до засобів знищення систем захисту
    Головні кіберзагрози 2025 року: від крадіжки даних до засобів знищення систем захисту
    4 дні тому
    Чим небезпечні розумні пристрої для дому та як вберегтися від загроз?
    Чим небезпечні розумні пристрої для дому та як вберегтися від загроз?
    4 дні тому
    Атака підміни DNS-записів: як зловмисники перенаправляють користувачів на шкідливі сайти
    Атака підміни DNS-записів: як зловмисники перенаправляють користувачів на шкідливі сайти
    4 дні тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    8 місяців тому
    Як визначити, що смартфон варто змінити на новий - 12 ознак
    Як визначити, що смартфон варто змінити на новий – 12 ознак
    8 місяців тому
    10 простих способів працювати розумніше в Linux
    10 простих способів працювати розумніше в Linux — для новачків і професіоналів
    2 місяці тому
    Останні новини
    Як увімкнути безпечний пошук в інтернеті. ІНСТРУКЦІЯ
    2 дні тому
    Як відновити видалені фото на iPhone
    2 дні тому
    Як встановити ключі доступу в Telegram — ІНСТРУКЦІЯ
    3 дні тому
    Як безпечно скасувати підписку на спам-розсилки: Поради та рекомендації
    4 дні тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    3 тижні тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    2 тижні тому
    Facebook відзначає 21-річчя: історія соцмережі, яка об'єднала третину планети
    Facebook відзначає 21-річчя: історія соцмережі, яка об’єднала третину планети
    5 години тому
    Останні новини
    Як відкритий код безшумно переміг у програмних війнах
    22 години тому
    Matter: один стандарт для всіх розумних пристроїв у домі
    4 дні тому
    Чому світ не може відмовитися від QWERTY: історія найпопулярнішої розкладки клавіатури
    3 дні тому
    AGI залишається недосяжним без вирішення однієї фундаментальної проблеми — експерти з ШІ
    5 днів тому
  • Огляди
    ОглядиПоказати ще
    Засновник Pebble представив AI-кільце Index 01 за $75
    Index 01: Засновник Pebble представив AI-кільце за $75
    2 дні тому
    Jolla Phone повертається: Linux-смартфон з фокусом на приватність як альтернатива Android та iOS
    Jolla Phone повертається: Linux-смартфон з фокусом на приватність як альтернатива Android та iOS
    6 днів тому
    Як обрати розумний годинник: порівняння функцій та можливостей
    Як обрати розумний годинник: порівняння функцій та можливостей
    1 тиждень тому
    DeepSeek V3.2: чи загрожує новий відкритий ШІ домінуванню пропрієтарних моделей
    DeepSeek V3.2: чи загрожує новий відкритий ШІ домінуванню пропрієтарних моделей
    2 тижні тому
    Вийшло стабільне ядро Linux 6.18: огляд ключових нововведень
    Вийшло стабільне ядро Linux 6.18: огляд ключових нововведень
    2 тижні тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • Штучний інтелект
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Архів
Читання: Критичний баг у WordPress залишає вразливими близько 320 000 сайтів
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Архів / Критичний баг у WordPress залишає вразливими близько 320 000 сайтів

Критичний баг у WordPress залишає вразливими близько 320 000 сайтів

Побокін Максим
6 років тому
Поширити
6 хв. читання

Два плагіни WordPress,  InfiniteWP Client та WP Time Capsule, страждають від  однієї і тієї ж самої критичної помилки обходу авторизації, яка дозволяє зловмисникам отримувати доступ до бекенда сайту без пароля.

Дослідники з WebArx, які створили атаки  (для підтвердження концепції) з використанням вразливостей,  повідомили, що  для входу потрібно лише знати  ім’я екаунта адміністратора для плагінів WordPress. Про це пишуть на ThreatPost.

“[Обидва плагіни] містять логічні проблеми в коді, що дозволяє вам увійти в обліковий запис адміністратора без пароля”, – написав представник WebArx у публікації в блозі, в якій викладено відкриття в середу. За даними бібліотеки плагінів WordPress, 300 000 веб-сайтів працюють з версіями вразливого плагіну InfiniteWP Client. Плагін WP Time Capsule активний на 20000 веб-сайтах, згідно з бібліотекою.

Обидва плагіни розроблені, щоб дозволити користувачам аутентифікувати декілька установок WordPress з одного центрального сервера. Це дозволяє власникам сайтів “виконувати технічне обслуговування, таке як одночасне оновлення одним користувачем контенту, плагінів та тем на всіх сайтах, резервне копіювання та відновлення сайту та активація / деактивація плагінів та тем на декількох сайтах одночасно”, згідно опису WordFence.

- Advertisement -

Про вразливості вперше повідомили 7 січня 2020 року. Наступного дня розробники випустили нові версії плагінів. А 15 січня WebArx публічно оприлюднив інформацію про баги у плагінах.

Особливо до цієї помилки вразливі версії плагіна InfiniteWP Client нижче 1.9.4.5, повідомляє WebArx – для них ця помилка за загальною системою оцінювання вразливості (CVSS) становить 9,8 балів, тобто є критичною. Для атаки з підтвердженням концепції спочатку потрібне корисне навантаження, закодоване JSON, а потім Base64. Далі все це надсилається в необробленому вигляді на цільовий сайт у запиті POST.

“Проблема полягає у функції iwp_mmb_set_request, яка знаходиться у файлі init.php. Ця функція перевіряє, чи змінна request_params класу IWP_MMB_Core не порожня, яка заповнюється лише тоді, коли корисне навантаження відповідає певним умовам”, – пояснює WebArx. “У цьому випадку умова полягає в тому, що параметр iwpgery корисного навантаження повинен дорівнювати readd_site або add_site, оскільки вони є єдиними діями, які не мають перевірки авторизації. Відсутня перевірка авторизації є причиною існування цієї проблеми “, – написали дослідники.

Далі, за словами WebArx, ім’я користувача, яке надається зловмисником, буде використовуватися для входу в систему як користувач без подальшої автентифікації. Немає пароля – немає проблеми.

Що стосується WP Time Capsule, то дослідники визначили його версії нижче 1.21.16 як вразливі.  На відміну від плагіну InfiniteWP Client, його корисне навантаження може бути простішим і потрібно лише містити певну рядок у тілі необробленого запиту POST, зазначили дослідники.

“Проблема розташована у рядку 12 wptc-cron-функції.php, де вона аналізує запит. Функція parse_request викликає функцію decode_server_request_wptc, яка перевіряє, чи містить сирий навантаження POST рядок “IWP_JSON_PREFIX” “, – написали дослідники. “Якщо [запит] містить цей рядок, він викликає wptc_login_as_admin (який захоплює всі доступні облікові записи адміністратора та використовує перший обліковий запис у списку), і ви ввійдете в систему як адміністратор.”

Команда WebArx також попереджає, що брандмауери можуть надавати користувачам помилкове почуття безпеки, коли мова йде про цю вразливість.

“Оскільки вразливості обходу аутентифікації часто є логічними помилками в коді і насправді не передбачають підозрілого навантаження, важко знайти та визначити, звідки ці проблеми беруться”, – сказали вони. А оскільки корисний вантаж закодований, незаконне шкідливе навантаження важко відрізнити від законного корисного навантаження. Через природу вразливості брандмауери, засновані на хмарних технологіях, не можуть відрізнити зловмисний  трафік від законного, і тому можуть не забезпечити ефективний захист від цієї вразливості”, – написали вони.

Для усунення проблеми потрібно оновити версії обох програмних плагінів для WordPress (InfiniteWP Client та WP Time Capsule).

rejting hostingov dlya vorpress

До речі, швидкий розвиток технологій сприяв тому, що тепер смартфони мають функціонал персонального комп’ютера. З їх допомогою можна спілкуватися в соцмережах, перевіряти пошту, здійснювати Інтернет-замовлення та розраховуватися онлайн. Водночас розширення функціональних можливостей призвело до зростання кількості випадків інфікування мобільних пристроїв шкідливими програмами. У цій статті Ви знайдете основні поради для захисту смартфона та конфіденційних даних на ньому.

- Advertisement -

Звернуть увагу, що дуже багато технологій, які розвиває Apple, насправді спочатку належали не їй, а якомусь дрібному стартапу. Вони просто вчасно знаходили потрібну ідею і поглинали компанію з перспективними напрацюваннями, які часто ставали новим трендом для галузі. Так було з Siri, Face ID, Animoji і багато чим ще. Але у функції ЕКГ в Apple Watch не менш цікава історія.

Читайте також: Злочинну групу, яка скуповувала клієнтські бази даних та у подальшому використовувала їх для виманювання коштів громадян методами психологіного впливу, викрила кіберполіція України.

Цікаво знати, що коли компанія-розробник програмного забезпечення Greenspector провела безліч тестів, включаючи тестування споживання мобільних даних, то перше місце дісталося не Google Chrome.

Твіттер забороняє файли анімованих зображень PNG (APNG) на своїй платформі після нападу на  Twitter-екаунт Фонду Епілепсії, коли  масово надсилалися  анімовані зображення, які потенційно можуть спричинити напади епілепсії у світлочутливих людей.

20 тисяч серверів зламали кіберзлочинці шляхом цілеспрямованих атак на приватні оргнаізації та конкретних осіб. До складу злочинного угруповання входили троє українців та один іноземець. Усі вони були відомими учасниками хакерських форумів та здійснювали замовлення щодо зламу віддалених серверів, розташованих на території України, Європи та США.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:InfiniteWP Clientweb-сайтиWordPressWP Time Capsuleадміністрування сайтіввразливостіплагіни
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття placeholder Хакери захопили валютну компанію Travelex та вимагають 6 мільйонів доларів
Наступна стаття placeholder Китайське шкідливе ПЗ знайдено на “соціальних” смартфонах у США

В тренді

Чим небезпечні розумні пристрої для дому та як вберегтися від загроз?
Чим небезпечні розумні пристрої для дому та як вберегтися від загроз?
4 дні тому
Як увімкнути безпечний пошук в інтернеті. ІНСТРУКЦІЯ
Як увімкнути безпечний пошук в інтернеті. ІНСТРУКЦІЯ
2 дні тому
Як безпечно скасувати підписку на спам-розсилки
Як безпечно скасувати підписку на спам-розсилки: Поради та рекомендації
4 дні тому
Як видалити історію голосових помічників: Google Assistant, Alexa, Siri та Bixby
Як видалити історію голосових помічників: Google Assistant, Alexa, Siri та Bixby
4 дні тому
Апатія до приватності реальна - і у вас, мабуть, вона є
Апатія до приватності: чому люди свідомо йдуть на кіберризики
6 днів тому

Рекомендуємо

Microsoft Patch Tuesday: виправлено три zero-day вразливості та 57 помилок у грудневому оновленні безпеки
Кібербезпека

Microsoft Patch Tuesday: виправлено три zero-day вразливості та 57 помилок у грудневому оновленні безпеки

2 дні тому
Популярні цифрові фоторамки на Android завантажують шкідливе ПЗ при запуску
Кібербезпека

Популярні цифрові фоторамки на Android завантажують шкідливе ПЗ при запуску

4 тижні тому
ШІ Google виявив 5 нових уразливостей у Safari
Кібербезпека

ШІ Google виявив 5 нових уразливостей у Safari: що потрібно знати користувачам Apple

1 місяць тому
CISA та NSA випустили термінові рекомендації для захисту WSUS та Microsoft Exchange серверів
Кібербезпека

CISA та NSA випустили термінові рекомендації для захисту WSUS та Microsoft Exchange серверів

1 місяць тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?