2-е февраля, 2022: CyberHoot исследовал уязвимость WordPress, отслеживаемую как CVE-2022-0320, в результате чего уязвимость системы безопасности может привести к утечке данных и, что еще важнее, удаленное выполнение кода. Уязвимость безопасности влияет на сайты WordPress, использующие Основные дополнения для Elementor, популярный инструмент редактирования для авторов WordPress. Эта уязвимость доступна в Интернете, поэтому CyberHoot оценивает её критичность на уровне 10 из 10 при работе с уязвимым сайтом WordPress. Вам необходимо немедленно обновить свои системы до последней версии Essential Addons для Elementor.
Эта уязвимость безопасности позволяет злоумышленникам обманным путём заставить плагин получить доступ к серверному файлу и включить его, используя имя файла, указанное во входящем веб-запросе. Это означает, что злоумышленник может обманом заставить сервер без исправлений выдать файл, который ему не предназначен, например, собственную базу данных имён пользователей, или заставить сервер запустить скрипт, который ему не положено, создав уязвимость удалённого выполнения кода (RCE).
Ошибки RCE веб-сервера обычно используются для внедрения вредоносных программ Это позволяет злоумышленникам сделать что-то, что нанесет вам непосредственный ущерб. Вот несколько известных примеров того, как киберпреступники используют уязвимости RCE:
Основные дополнения для Elementor пользователям необходимо проверить, что у вас есть версия 5.0.6 или более поздняя версия. Пользователи WordPress Elementor могут проверить наличие плагина и обновить его, выполнив следующие инструкции:
Если вы являетесь подписчиком инструмента повышения осведомлённости о безопасности CyberHoot (SAT) или наших услуг виртуального директора по информационной безопасности (vCISO), вы получите доступ к нашей библиотеке политик и процессов, которая создаст ваш собственный процесс управления оповещениями об уязвимостях (VAMP) для реагирования на подобные ситуации. В этом документе описывается, как классифицировать различные оповещения об уязвимостях и реагировать на каждую ситуацию в зависимости от риска (например, в какие сроки). Если ваша компания ещё не внедрила процесс, подобный VAMP, сейчас самое время начать, но только после того, как вы обновите свой сайт на WordPress.
Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.
Исследователи искали поддельный инструмент для масштабирования фотографий и обнаружили нечто более странное: набор программ-вымогателей, представляющий собой модель искусственного интеллекта...
Читать далее
На протяжении четырех лет компания CyberHoot утверждает в своем блоге одно и то же: пароли — это серьезное слабое звено. Их используют повторно...
Читать далее
Чемпионат мира по футболу FIFA 2026 стартовал 11 июня в США, Канаде и Мексике. Шесть миллионов болельщиков...
Читать далееБолее пристальное внимание к человеческим рискам с помощью позитивного подхода, который превосходит традиционное тестирование на фишинг.
