800 000 сайтов под угрозой: в популярном WordPress-плагине нашли опасную уязвимость загрузки файлов

800 000 сайтов под угрозой: в популярном WordPress-плагине нашли опасную уязвимость загрузки файлов

Специалисты Wordfence сообщили об уязвимости типа arbitrary file upload в плагине WPvivid Backup для WordPress, которая затрагивает более 800 000 сайтов.

Проблема позволяет злоумышленникам загружать произвольные файлы на сервер, что потенциально открывает путь к удаленному выполнению кода и полной компрометации сайта. По данным Wordfence, уязвимость связана с некорректной проверкой загружаемых данных и может быть использована неавторизованным атакующим при определенных условиях конфигурации.

WPvivid Backup - популярный плагин для резервного копирования и миграции сайтов. Из-за широкой распространенности уязвимость затрагивает значительное число ресурсов, включая корпоративные и коммерческие проекты.

Разработчики выпустили обновление безопасности, устраняющее проблему. Владельцам сайтов рекомендуется срочно обновить плагин до последней версии и проверить журналы активности на предмет подозрительных загрузок файлов.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.