Критическая уязвимость в Modular DS Plugin затронула более 40 000 сайтов

Критическая уязвимость в Modular DS Plugin затронула более 40 000 сайтов

Исследователи по безопасности обнаружили критическую уязвимость повышения привилегий в популярном плагине Modular DS Plugin для WordPress, которой уже активно пользуются злоумышленники в реальных атаках. Об этом сообщают аналитики сервиса Patchstack.

Плагин Modular DS Plugin установлен на более чем 40 000 веб-сайтов, и уязвимость позволяет злоумышленнику с низкими привилегиями получить доступ к функциям администратора. Это означает, что злоумышленники могут расширить свои права на сайте и полнее контролировать контент, настройки и данные, если смогут отправить специально crafted запрос.

Исследователи отметили, что уязвимость уже эксплуатируется в «дикой природе» - т.е. фиксируются случаи, когда злоумышленники используют её для атак на реальные ресурсы. Такие эксплойты могут приводить к компрометации сайтов, размещению вредоносного кода, перехвату учётных данных и другим последствиям для владельцев и посетителей затронутых сайтов.

Разработчики плагина уже выпустили обновлённую версию с исправлением, и Patchstack настоятельно рекомендует всем администраторам WordPress-сайтов немедленно обновить Modular DS Plugin до последней версии. Если обновление невозможно, следует немедленно отключить плагин до устранения угрозы.

Эксперты по безопасности напоминают, что уязвимости повышения привилегий особенно опасны в веб-средах, где доступ авторизованных пользователей ограничен — их эксплуатация позволяет обходить стандартные механизмы защиты и получать полный контроль над сайтом. Регулярное обновление плагинов и мониторинг активности остаются ключевыми мерами защиты.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.