Categories: Мнение

Плагин WP Mobile Detector исправлен для устранения уязвимости при загрузке произвольных файлов, продолжаются эксплойты

Исследователи Sucuri сообщают, что плагин WP Mobile Detector был исправлен для устранения уязвимости произвольной загрузки файлов, которая активно используется в дикой природе. Плагин, который был временно удален из каталога плагинов WordPress, имел более 10 000 активных установок до того, как начались эксплойты.

По словам Сукури, большинство взломанных сайтов были заражены спамом, связанным с порнографией, из-за скрипта изменения размера плагина, который не может проверять и дезинфицировать ввод:

Уязвимость очень легко использовать, все, что нужно сделать злоумышленнику, – это отправить запрос на resize.php или timthumb.php (да, timthumb, в этом случае он просто включает resize.php) внутри каталога плагина с URL-адресом бэкдора. .

Сукури предложил советы по распознаванию того, был ли сайт скомпрометирован этой конкретной уязвимостью:

Обычно вы можете найти каталог gopni3g в корне сайта, который содержит story.php (скрипт генератора дверного проема), .htaccess и подкаталоги со спам-файлами и шаблонами.

Уязвимость была первоначально опубликована на веб-сайте уязвимостей плагина 31 мая, но журналы Sucuri показывают, что с 27 мая она активно эксплуатировалась в дикой природе.

Поскольку уязвимость была обнаружена до того, как плагин был исправлен, эксперты по безопасности посоветовали пользователям удалить плагин. На сегодняшний день количество активных установок упало с 10 000+ до 2 000+ в результате использования эксплойтов.

writer

Recent Posts

Плагин Delete Me для WordPress помогает владельцам веб-сайтов предоставить право на забвение GDPR

Поскольку до крайнего срока соблюдения GDPR ЕС осталось всего 178 дней , многие владельцы сайтов…

2 года ago

Команда Gutenberg наращивает юзабилити-тестирование в WordCamp US

Команда Gutenberg создаст станцию ​​тестирования удобства использования в WordCamp US, где посетители смогут принять участие…

2 года ago

Плагин распространителя теперь в бета-версии: новое решение для синдикации контента WordPress от 10up

Сегодня компания 10up опубликовала предварительную версию своего плагина Distributor , нового решения для синдикации контента…

2 года ago

Gutenberg 1.8 добавляет большую расширяемость для разработчиков плагинов

На этой неделе был выпущен Gutenberg 1.8 с несколькими заметными улучшениями, которые предоставят разработчикам плагинов…

2 года ago

Gutenberg 15.5 представляет экспериментальную поддержку разметки сетки

На этой неделе был выпущен Gutenberg 15.5 с новыми функциями и улучшениями возможностей полнофункционального редактирования…

2 года ago

DesktopServer 3.8.4 включает подарок сообществу

DesktopServer выпустил версию 3.8.4 своего программного обеспечения для локальной разработки. Эта версия включает в себя…

2 года ago