Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Утечка данных может произойти с 600 000 сайтов WordPress из-за ошибки в плагине WP Fastest Cache (http://txgate.io:443/showthread.php?t=9035)

Artifact 02-25-2025 11:05 AM


Свежая уязвимость открывает хакерам доступ к чувствительным базам данных.
https://www.securitylab.ru/upload/ib...3rruheif09.jpg
Популярный WordPress-плагин для ускорения загрузки страниц WP Fastest Cache содержит уязвимость типа SQL Injection , которая позволяет неавторизованным злоумышленникам получить доступ к содержимому базы данных сайта.
Статистика скачиваний с WordPress.org показывает, что суммарно плагин используется более чем на миллионе сайтов, в то время как уязвимые версии установлены более чем на 600 тысячах.
Команда WPScan из компании Automattic раскрыла детали CVE-2023-6063 в своём развёрнутом отчёте. Степень опасности уязвимости, при этом, оценивается разными исследователями от 6.1 баллов до 9.8 баллов по шкале CVSS. Недостаток затрагивает все версии плагина до 1.2.2.
Уязвимости с использованием SQL-инъекций возникают, когда программное обеспечение принимает входные данные, которые непосредственно манипулируют SQL-запросами, что приводит к запуску произвольного кода.
В случае с CVE-2023-6063 уязвима функция «is_user_admin» класса «WpFastestCacheCreateCache», предназначена для проверки того, является ли пользователь администратором, путём извлечения значения «$username» из cookie.-файлов.
Так как в данном случае «$username» не проверяется, злоумышленник может манипулировать этим значением для изменения SQL-запроса плагина и получения неавторизованного доступа к базе данных.
Базы данных WordPress обычно содержат чувствительную информацию о пользователях, пароли учётных записей, настройки плагинов, тем и другие данные, необходимые для работы сайта.
27 ноября 2023 года WPScan опубликует PoC-эксплойт для CVE-2023-6063, хотя эксплуатировать уязвимость несложно и без этого.
Разработчик WP Fastest Cache выпустил исправление в версии 1.2.2, ставшей доступной буквально пару дней назад. Всем пользователям плагина рекомендуется как можно скорее обновиться до последней версии, чтобы избежать потенциального риска компрометации.


All times are GMT. The time now is 10:22 AM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.