Советы по безопасности: плагин Elementor для WordPress

2 февраля 2022 г. | Консультативный, Блог Советы по безопасности: плагин Elementor для WordPress


рекомендации по безопасности WordPress

2-е февраля, 2022: CyberHoot исследовал уязвимость WordPress, отслеживаемую как CVE-2022-0320, в результате чего уязвимость системы безопасности может привести к утечке данных и, что еще важнее, удаленное выполнение кода. Уязвимость безопасности влияет на сайты WordPress, использующие Основные дополнения для Elementor, популярный инструмент редактирования для авторов WordPress. Эта уязвимость доступна в Интернете, поэтому CyberHoot оценивает её критичность на уровне 10 из 10 при работе с уязвимым сайтом WordPress. Вам необходимо немедленно обновить свои системы до последней версии Essential Addons для Elementor.

Уязвимость удаленного выполнения кода (RCE)

Эта уязвимость безопасности позволяет злоумышленникам обманным путём заставить плагин получить доступ к серверному файлу и включить его, используя имя файла, указанное во входящем веб-запросе. Это означает, что злоумышленник может обманом заставить сервер без исправлений выдать файл, который ему не предназначен, например, собственную базу данных имён пользователей, или заставить сервер запустить скрипт, который ему не положено, создав уязвимость удалённого выполнения кода (RCE).

Ошибки RCE веб-сервера обычно используются для внедрения вредоносных программ Это позволяет злоумышленникам сделать что-то, что нанесет вам непосредственный ущерб. Вот несколько известных примеров того, как киберпреступники используют уязвимости RCE:

  • Открытие задняя дверь, чтобы они могли продать доступ к вашему серверу другим мошенникам.
  • Запуск cryptominer чтобы украсть вашу электроэнергию или облачные сервисы, чтобы заработать деньги для себя.
  • Настройка инструментов сетевого наблюдения шпионить и украсть ваши собственные данные или данные ваших клиентов.

Что делать?

Основные дополнения для Elementor пользователям необходимо проверить, что у вас есть версия 5.0.6 или более поздняя версия. Пользователи WordPress Elementor могут проверить наличие плагина и обновить его, выполнив следующие инструкции: 

  • Логин на ваш сайт WordPress
  • В меню слева найдите «Плагины' и нажмите на него
  • Прокрутите вниз, чтобы найти 'Основные дополнения для Elementor"
  • Если патч доступен, в желтом поле будет указано: «Есть новая версия Основные дополнения для Elementor доступный.'
  • Нажмите на 'Обновить Сейчас' для исправления плагина
    • Бонус: вы можете включить «автоматические обновления», нажав на «Включить автоматические обновления' на правой стороне
У вас есть процесс управления оповещениями об уязвимостях, верно?

Если вы являетесь подписчиком инструмента повышения осведомлённости о безопасности CyberHoot (SAT) или наших услуг виртуального директора по информационной безопасности (vCISO), вы получите доступ к нашей библиотеке политик и процессов, которая создаст ваш собственный процесс управления оповещениями об уязвимостях (VAMP) для реагирования на подобные ситуации. В этом документе описывается, как классифицировать различные оповещения об уязвимостях и реагировать на каждую ситуацию в зависимости от риска (например, в какие сроки). Если ваша компания ещё не внедрила процесс, подобный VAMP, сейчас самое время начать, но только после того, как вы обновите свой сайт на WordPress.

Источники
NakedSecurity – Sophos

Zero Day – Термин Cybrary

Защитите свой бизнес с CyberHoot сегодня!!!


Подписаться

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Программа-вымогатель, созданная моделью искусственного интеллекта без должного старания.

Программа-вымогатель, созданная моделью искусственного интеллекта без должного старания.

Исследователи искали поддельный инструмент для масштабирования фотографий и обнаружили нечто более странное: набор программ-вымогателей, представляющий собой модель искусственного интеллекта...

Читать далее
CyberHoot полностью переходит на беспарольную систему: администраторы получили встроенную поддержку паролей.

CyberHoot полностью переходит на беспарольную систему: администраторы получили встроенную поддержку паролей.

На протяжении четырех лет компания CyberHoot утверждает в своем блоге одно и то же: пароли — это серьезное слабое звено. Их используют повторно...

Читать далее
Не забивайте автоголы: перехитрите аферы, связанные с Чемпионатом мира по футболу 2026 года.

Не забивайте автоголы: перехитрите аферы, связанные с Чемпионатом мира по футболу 2026 года.

Чемпионат мира по футболу FIFA 2026 стартовал 11 июня в США, Канаде и Мексике. Шесть миллионов болельщиков...

Читать далее