Критична вразливість у плагіні Jupiter X Core для WordPress загрожує 90 000 сайтів

20 лютого 2025 1 хвилина Автор: Newsman

Критична вразливість у плагіні Jupiter X Core для WordPress, який використовується більш ніж 90 000 веб-сайтів. Помилка дозволяє зловмиснику з правами контрибутора або вище завантажувати шкідливі SVG-файли та виконувати віддалений код на сервері. Дана вразливість отримала CVSS оцінку 8.8 (високий рівень ризику).

Проблема викликана зловмисною перевіркою SVG-файлів у функції get_svg(), що дозволяє зловмисникам обходити системи безпеки. Завантажений шкідливий файл містить PHP-код, який дозволяє отримати доступ до ресурсів сервера через цю функцію. Це дозволяє авторизованим користувачам права та виконувати довільний код на сервері, отримувати конфіденційні дані або обходити обмеження доступу.

Вразливість була виявлена дослідниками stealthcopter 6 січня 2025 року і повідомлена через Wordfence Bug Bounty Programme, за що вони отримали винагороду в розмірі 782$. Розробник плагіна, Artbees, випустив оновлення 4.8.8 29 січня 2025 року, яке виправляє цю проблему.

Користувачам Jupiter X Core терміново рекомендується оновити свої плагіни до версії 4.8.8, а також ввімкнути автооновлення плагінів і тем, робити регулярну перевірку встановлених розширень і видаляти застарілі або непотрібні модулі, щоб знизити ризик атак.

Інші статті по темі
Новини
Читати далі
російські хакери атакують українських військових у Signal
Російські хакери атакують Signal, використовуючи уразливість функції «зв’язаних пристроїв». Вони застосовують фішингові сторінки та шкідливі QR-коди, що дозволяє отримати доступ до повідомлень жертв у реальному часі. Найактивніші групи – APT44 (Sandworm), UNC5792 і UNC4221.
294
Новини
Читати далі
Microsoft випускає квантовий чіп Majorana 1
Квантовий чіп Majorana1 від Microsoft - це перший у світі чіп, що використовує топологічні квантові біти для забезпечення стабільних та надійних квантових обчислень. Ця технологія має потенціал для революції у сфері штучного інтелекту, медицини та матеріалознавства.
283
Новини
Читати далі
25 мільйонів записів витекло у Латвії
Латвія зазнала серйозного витоку даних. Вразливість у державній системі Lietvaris призвела до витоку 25 мільйонів записів, включаючи імена, національні ідентифікатори та адреси; дослідники Cybernews попередили ZZ Dats, і сервер був закритий протягом 24 годин. Цей інцидент підкреслює важливість захисту державних платформ та дотримання стандартів GDPR.
259
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.