Киберпрестъпници са забелязани да злоупотребяват с известна уязвимост с висока степен на сериозност в популярен WordPress плъгин, само ден след като бе публикуванo доказателство на експлойт (PoC).

Изследователи по киберсигурност от PatchStack откриха cross-site script (XSS) уязвимост в Advanced Custom Fields, популярен плъгин за създаване на уебсайтове в WordPress, с над два милиона активни инсталации.

Пропускът, идентифициран с CVE-2023-30777, позволяваше на злонамерени лица да откраднат чувствителни данни от посетителите и, в някои случаи, да превземат уебсайта изцяло.

Бързо движещи се престъпници

PatchStack откриха уязвимостта на 2 май и на 5 май публикуваха доклад, заедно с PoC. В същото време Delicious Brains, операторите на плъгина, пуснаха обновление на сигурността, което повдигна версията на плъгина на 6.1.6.

Сега престъпниците разчитат на това, че повечето администратори на уебсайтове все още не са актуализирали своите сайтове, което би направило техния уебсайт уязвим.

„Анализиращата група на Akamai разгледа данни за атаки XSS и откритакива, стартирани в рамките на 24 часа след като PoC експлоитът стана публичен“, твърди докладът на компанията. „Особено интересно е самото заявление: Злонамерените лица са копирали и използвали примерния код на Patchstack от изложението.“

Официалната статистика на WordPress.org показва, че по-малко от една трета от всички потребители (31.7%) са актуализирали плъгина до версия 6.1. Това означава, че хакерите имат доста уебсайтове, които могат да атакуват.

Източник: По материали от Интернет

Подобни публикации

25 март 2025

300 арестувани при потушаването на киберпрестъп...

Повече от 300 заподозрени бяха арестувани в седем африкански държав...
25 март 2025

IngressNightmare излага много клъстери на Kuber...

Изследователи от гиганта в областта на сигурността в облака Wiz са ...
25 март 2025

ФБР предупреждава за опасни инструменти за конв...

Според местния офис на ФБР в Денвър инструментите конвертират докум...
24 март 2025

Oracle отрича, че системите ѝ са били пробити

Oracle отрече, че системите ѝ са били пробити, след като хакер пред...
24 март 2025

NIST все още се бори да изчисти изоставането в ...

Националният институт по стандартизация и технологии (NIST) все още...
24 март 2025

Атакуващите се преориентират към фалшификат на ...

Специалистите по SEO оптимизация са най-новата група, към която са ...
Бъдете социални
Още по темата
25/03/2025

IngressNightmare излага мно...

Изследователи от гиганта в областта на...
20/03/2025

Критична уязвимост на Forti...

Тази седмица CISA добави CVE-2025-24472 към...
18/03/2025

Експлойт код за уязвимостта...

По-малко от седмица след пускането на...
Последно добавени
25/03/2025

300 арестувани при потушава...

Повече от 300 заподозрени бяха арестувани...
25/03/2025

IngressNightmare излага мно...

Изследователи от гиганта в областта на...
25/03/2025

ФБР предупреждава за опасни...

Според местния офис на ФБР в...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!