Разработчики устранили шесть уязвимостей с релизом WordPress 4.7.5

Разработчики устранили шесть уязвимостей с релизом WordPress 4.7.5

Разработчики устранили шесть уязвимостей с релизом WordPress 4.7.5

Разработчики WordPress исправили шесть уязвимостей с выпуском версии 4.7.5. Эти бреши включат в себя XSS, CSRF и SSRF и затрагивают WordPress 4.7.4 и более ранние версии.

CSRF-уязвимость был обнаружена в последней версии WordPress и опубликована Йориком Костером (Yorick Koster) из Securify. Несмотря на то, что о наличии этой бреши стало известно летом 2016 года, разработчики WordPress только сейчас устранили ее.

«Эта уязвимость может быть использована для перезаписывания настроек соединения FTP или SSH на уязвимом сайте WordPress. Злоумышленник может использовать эту брешь для раскрытия учетных данных администратора» - пишет Securify в своем сообщении.

Уязвимость SSRF отслеживается под идентификатором CVE-2017-9066, ее нашел эксперт Ронни Скансинг (Ronni Skansing), проблема заключается в недостаточной проверке переадресации в HTTP-классе. Исследователь сказал, что детали кода уязвимости и рабочий код, эксплуатирующий ее, скоро будут доступны на платформе HackerOne.

Помимо вышеуказанных уязвимостей, Уэстон Рутер (Weston Ruter) из команды безопасности WordPress обнаружил XSS-брешь в функции Customizer. А другой член команды безопасности WordPress Бен Биднер (Ben Bidner) нашел проблему, связанную с отсутствием проверки метаданных в XML-RPC API.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Барнауле задержали мошенников, чьи действия привели к гибели подростка

В начале февраля в Санкт-Петербурге погиб 17-летний молодой человек. Как выяснилось, он стал жертвой мошенников — перевел им сбережения своего деда, а когда осознал, что его обманули, покончил с собой, оставив родителям видеосообщение.

По факту трагедии следственные органы возбудили уголовные дела по статье 110 УК РФ (доведение до самоубийства) и статье 159 УК РФ (мошенничество).

В ходе расследования сотрудники Управления по борьбе с преступлениями в сфере информационных технологий ГУ МВД России по Санкт-Петербургу и Ленинградской области установили местонахождение злоумышленников. Они были задержаны полицией в Барнауле. По данным следствия, задержанные входили в состав организованной преступной группы.

Координировал действия мошенников 20-летний житель Барнаула, ранее неоднократно судимый. Он находил «дропов» — подставных лиц, через счета которых обналичивались похищенные деньги. Затем средства переводились в криптовалюту и отправлялись организаторам схемы.

Помимо координатора, как сообщила официальный представитель МВД России Ирина Волк, были задержаны еще два дропа. В ходе обысков у них изъяли десятки платежных карт и устройства связи, содержащие компрометирующую переписку. Следствие полагает, что задержанные могут быть причастны и к другим аналогичным преступлениям.

«Попасть в ловушку мошенников — всегда тяжелый стресс. Однако особенно уязвимыми оказываются пожилые люди и подростки. Им труднее пережить обман, и они чаще становятся жертвами схем, основанных на доверии», — подчеркнула Ирина Волк.

Она в очередной раз напомнила о важности бдительности:

«Игнорируйте звонки с незнакомых номеров и, как писал классик, "никогда не разговаривайте с неизвестными"».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru