Дыра 0-day в WordPress-плагине Ultimate Member: 200К сайтов под атакой

Дыра 0-day в WordPress-плагине Ultimate Member: 200К сайтов под атакой

Дыра 0-day в WordPress-плагине Ultimate Member: 200К сайтов под атакой

Критическая уязвимость CVE-2023-3460 в плагине Ultimate Member для WordPress позволяет добавить на сайт аккаунт с привилегиями администратора в обход средств защиты. Злоумышленники уже обнаружили эту возможность и взяли на вооружение.

Плагин Ultimate Member призван облегчить регистрацию и управление аккаунтами на сайте; он позволяет добавлять профили пользователя, назначать им роли, создавать кастомные поля в веб-формах, списки участников сообществ и т. п. В настоящее время на счету этого расширения WordPress более 200 тыс. активных установок.

Уязвимость CVE-2023-3460 (9,8 балла по шкале CVSS) относится к классу «повышение привилегий» и вызвана несовершенством защиты ключей метаданных от манипулирования. Дело в том, что с этой целью Ultimate Member использует блоклисты и сверяется с ними каждый раз, когда пользователь пытается зарегистрировать ключ при создании аккаунта.

Как выяснилось, этот механизм можно обойти, заставив плагин изменить значение wp_capabilities для нового пользователя. В ходе текущих атак злоумышленники создают аккаунты и посредством эксплойта меняют метаданные, чтобы зачислить себя в группу администраторов, получить полный доступ к WordPress-сайту и через админ-панель установить вредоносное расширение CMS.

Получив отчет об уязвимости под атакой, разработчики Ultimate Member несколько раз пытались закрыть ее, но полноценный патч удалось создать только с помощью экспертов WPScan. Пользователям всех версий плагина, включая 2.6.6, вышедшую 29 июня, настоятельно рекомендуется установить сборку 2.6.7, сбросить все пароли на сайте и поискать неизвестные аккаунты с ролью админа.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Фигуранту американского дела о распространении трояна Raccoon дали 5 лет

В окружном суде Западного Техаса огласили приговор Марку Соколовскому: 28-летнего украинца, сознавшегося в причастности к массовым попыткам кражи данных с помощью инфостилера Raccoon, наказали лишением свободы на пять лет.

Согласно материалам дела, осужденный являлся одним из создателей и операторов сервиса на основе Raccoon (Malware-as-a-Service, MaaS). Арендаторы трояна распространяли его различными способами, а украденные им данные использовали для совершения финансовых преступлений либо выставляли на продажу.

По данным ФБР, аффилиатам MaaS суммарно удалось скомпрометировать свыше 52 млн учеток. В результате их использования миллионы граждан разных стран стали жертвами мошеннических схем и атак шифровальщиков.

В США против Соколовского выдвинули обвинения в сговоре с целью мошенничества, нанесения вреда чужим компьютерам, отмывания денег и массовой кражи личных данных.

Арест гражданина Украины состоялся в Нидерландах в 2022 году. Одновременно ФБР вместе с голландскими и итальянскими партнерами разрушило инфраструктуру Raccoon, отключив серверы, используемые версией 1.0 трояна.

В феврале этого года фигуранта дела о Raccoon выдали США для участия в судебном процессе. В октябре суд заслушал покаянное заявление — подсудимый сознался в преступном сговоре и причастности к заражению чужих систем.

По условиям соглашения о признании вины у Соколовского конфискуют около $24 тыс., полученных противозаконными методами. Ему также предстоит уплатить более $910,8 тыс. в возмещение причиненного ущерба.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru