Критическая 0-day в WordPress-плагине используется в реальных атаках

Критическая 0-day в WordPress-плагине используется в реальных атаках

Критическая 0-day в WordPress-плагине используется в реальных атаках

Киберпреступники вновь нацелились на уязвимость нулевого дня (0-day) в одном из плагинов для сайтов на движке WordPress. Речь идёт о Fancy Product Designer, дыра в котором позволяет атакующим загрузить на ресурс вредоносную программу.

Fancy Product Designer, разработанный под WordPress, WooCommerce и Shopify, позволяет владельцам сайтов кастомизировать контент под свою графику. Согласно статистике, этот плагин купили и установили более 17 тысяч администраторов веб-ресурсов.

О критической уязвимости сообщил исследователь из Wordfence Чарльз Суитхилл. Из описания эксперта становится понятно, что брешь затрагивает не только WordPress, но и WooCommerce-версию плагина. Однако использовать эту же дыру на площадках Shopify вряд ли удастся с тем же успехом, поскольку там используются более ограниченные права.

Если условный злоумышленник задействует уязвимость Fancy Product Designer в атаке, ему удастся загрузить вредоносные файлы в формате PHP. Другими словами, киберпреступник получит полный контроль над целевым веб-ресурсом. Один из экспертов отметил, что сейчас важно опубликовать лишь минимальные сведения об уязвимости, поскольку она эксплуатируется в реальных атаках.

Индикаторы компрометации (IoC), используемые в атаках IP-адреса — всё это можно найти в отчёте WordFence.

Пенсионеры смогут подтверждать право на скидки в магазинах через MAX

Процедура получения льгот, вводимых российским ретейлом для людей преклонного возраста, скоро упростится. Таким покупателям достаточно будет зайти в MAX и предъявить на кассе QR-код, сгенерированный на основе цифрового ID.

Сервис подтверждения статуса пенсионера через MAX уже запущен в пилотном режиме компанией X5.

В настоящее время нововведение доступно лишь москвичам — посетителям ряда «Перекрестков» и «Пятерочек», освоившим самообслуживание. В следующем месяце планируется распространить его на все торговые точки этих сетей.

«Каждый месяц в наши магазины приходят около 20 млн покупателей пенсионного возраста, — отметил Александр Костин, управляющий директор Х5 Tech. — Мы последовательно развиваем цифровые сервисы, которые делают покупки для клиентов любого возраста быстрее и удобнее, а процессы в магазинах — более эффективными».

Воспользоваться новой функцией несложно. На кассе самообслуживания нужно отсканировать товар, открыть раздел «Скидки пенсионерам и другие», выбрать из списка «Скидка пенсионерам» и поднести к считывателю смартфон с QR-кодом в профиле MAX (в мессенджере на такие случаи предусмотрена опция «Показать ID»).

Возможность использования MAX для подтверждения возраста в России закреплена законом. Создаваемый в мессенджере цифровой ID разрешено применять с этой целью наравне с бумажными документами, и ретейлеры уже начали осваивать это новшество при продаже товаров 18+.

RSS: Новости на портале Anti-Malware.ru