5 миллионов сайтов на грани взлома из-за LiteSpeed Cache

Support81

Модератор
Критическая ошибка в популярном плагине отбирает сайты у владельцев.
Lite



Специалисты PatchStack обнаружили критическую уязвимость в плагине LiteSpeed Cache для WordPress, которая позволяет получить права администратора на сайте. Ошибка потенциально затрагивает более 5 миллионов сайтов, использующих данных плагин. К отчету PatchStack также присоединилась компания Wordfence, которая выпустила собственное предупреждение об уязвимости.

LiteSpeed Cache — популярный плагин кэширования для WordPress, имеющий более 5 миллионов активных установок. Ошибка затрагивает все версии плагина до версии 6.4 включительно, обновление которой было выпущено 13 августа. Пользователям настоятельно рекомендуется как можно скорее обновить плагин до последней версии (6.4.1), чтобы избежать потенциальных атак.

Уязвимость повышения привилегий CVE-2024-28000 (оценка CVSS: 9.8) позволяет неавторизованному злоумышленнику получить доступ уровня администратора, что даёт возможность загружать и устанавливать вредоносные плагины. Киберпреступник может подделать идентификатор пользователя и зарегистрироваться в системе с правами администратора, используя REST API /wp-json/wp/v2/users. Такие действия приводят к получению полного контроля над уязвимым сайтом.

Проблема заключается в том, что функция симуляции пользователя в плагине использует слабый хэш. Этот хэш генерируется на основе случайного числа, которое легко предсказать, так как оно зависит от времени с точностью до микросекунд. В результате существует всего миллион возможных значений хэша. Кроме того, генератор случайных чисел не является надёжным с точки зрения криптографии, и хэш не защищён дополнительными мерами, такими как соление или привязка к конкретному запросу или пользователю.

Стоит отметить, что уязвимость не может быть использована на WordPress-сайтах, работающих на платформе Windows, так как функция генерации хэша зависит от метода PHP sys_getloadavg(), который не реализован в Windows.
Подробнее: https://www.securitylab.ru/news/551381.php
 
Похожие темы
Admin Интересно Хакер отмыл сотни миллионов долларов через блокчейн. Новости в сети 0
Admin Интересно Данные 32 миллионов пользователей Bumble оказались в сети. Новости в сети 0
Admin Интересно В Нидерландах ликвидировали ботнет из 17 миллионов устройств. Новости в сети 0
Admin Интересно Утечка данных OnlyFans: хакеры утверждают, что продают 340 миллионов записей. Новости в сети 0
Admin Интересно 19 миллионов профилей WeChat и геолокация детей. Чем обернулась беспечность производителей игровых автоматов Wahlap. Новости в сети 0
Admin Интересно Учёные создали память для космических миссий, способную выдержать 100 миллионов рентгенов. Новости в сети 0
Admin Интересно Центр обработки данных в Джорджии тайно использовал 29 миллионов галлонов воды. Новости в сети 0
Admin Интересно Google заплатит 50 миллионов долларов за урегулирование иска о расовой дискриминации. Новости в сети 0
Admin Интересно Мошеннические приложения в Google Play украли деньги у миллионов пользователей. Новости в сети 0
Admin Интересно Каждая пропущенная угроза в неделю: что 25 миллионов предупреждений говорят о низкоуровневых рисках. Новости в сети 0
Admin Интересно Хакеры взломали платформу Canvas, похитив данные миллионов студентов. Новости в сети 0
Admin Интересно Галактике 400 миллионов лет, но она выглядит на миллиарды. Уэбб нашёл невозможного красного монстра — и астрономы не понимают, как он успел повзрослет Новости в сети 0
Admin Интересно Хакер вывел почти 300 миллионов долларов за 10 минут. Новости в сети 0
Admin Интересно Рынок электронной коммерции теряет сотни миллионов рублей ежедневно из-за блокировок VPN. Новости в сети 0
Admin Интересно Фейковый Ledger Live работал в App Store с 7 апреля. За неделю воры украли семь миллионов долларов. Новости в сети 0
Admin Интересно 289 миллионов лет назад рептилия сделала вдох — и изменила эволюцию. Новости в сети 0
Admin Интересно Хакеры похитили сотни миллионов долларов с криптоплатформы Drift. Новости в сети 0
Admin Интересно ИИ RAVEN обнаружил 31 скрытую экзопланету среди 2 миллионов звезд. Новости в сети 0
Admin Интересно Школьное программное обеспечение для 11 миллионов студентов взломано группой ShinyHunters. Новости в сети 0
Admin Интересно Данные миллионов сообщений в полицию оказались в открытом доступе после взлома. Новости в сети 0
Admin Интересно Пользователь DeFi потерял $50 миллионов из-за ошибки в интерфейсе. Новости в сети 0
Admin Интересно Перекинул файл по AirDrop и остался без миллионов. История одного очень неудачного рабочего дня. Новости в сети 0
Admin Интересно Пользователей Roblox предупредили: 50 миллионов записей для входа продаются на тёмной стороне интернета. Новости в сети 0
Admin Интересно 54000 банковских карт и €10 миллионов прибыли. Что известно о взломе крупнейшего торрент-трекера Франции. Новости в сети 0
Admin Интересно Trust Wallet наконец назвал виновных в краже 8,5 миллионов долларов. Новости в сети 0
Admin Интересно 70000 пострадавших и 20 миллионов на кону – начались первые аресты по делу о предательстве в Coinbase. Новости в сети 0
Admin Интересно Семь миллионов долларов за одну ночь. Рассказываем, как пострадали пользователи Trust Wallet и что делать сейчас. Новости в сети 0
Support81 МВД накрыло создателей схемы с NFCGate. Группировка похитила 200 миллионов рублей Новости в сети 0
turbion0 Мошенничество на 11 миллионов рублей: в Красноярске арестовали звезд сборной России по санному спорту Новости в сети 0
Support81 13 лет бегства закончились. MrICQ — программист Jabber Zeus, укравшей $100+ миллионов — экстрадирован в США из Италии Новости в сети 0
Support81 От домофона до $256 тысяч в сумке. Москвичку обманули на 28 миллионов Новости в сети 1
Support81 Европол бьёт тревогу: телефонные мошенники ежегодно выкачивают из абонентов 850 миллионов евро Новости в сети 0
Support81 Вчера сайт работал, сегодня — ошибка подключения. Windows обновилась ночью и сломала проекты у миллионов программистов Новости в сети 0
turbion0 Аферист предстанет перед судом за мошенничество более чем на 100 миллионов рублей. Новости в сети 0
turbion0 В Хабаровске директор турфирмы обманула 40 клиентов на 11 миллионов рублей. Новости в сети 0
Support81 10 миллионов россиян совершали переводы на карты дропперов Новости в сети 0
Support81 Охота Секретной службы за Джокером с вознаграждением в 10 миллионов долларов: Тимур Камилевич Шахмаметов Ч.3 Новости в сети 1
Support81 Охота Секретной службы за Джокером с вознаграждением в 10 миллионов долларов: Тимур Камилевич Шахмаметов Ч.2 Новости в сети 0
Support81 Охота Секретной службы за Джокером с вознаграждением в 10 миллионов долларов: Тимур Камилевич Шахмаметов Новости в сети 0
Support81 $88 миллионов добычи: как IT-воины КНДР шесть лет водили США за нос Новости в сети 0
Support81 $16 миллионов похищено через LinkedIn: как хакеры обманули Rain Новости в сети 0
Support81 Free Mobile: 19 миллионов французов в заложниках у хакеров Новости в сети 0
Support81 100 миллионов жертв: взлом Change Healthcare сотрясает мир Новости в сети 0
Support81 Лариса Долина лишилась недвижимости на 130 миллионов рублей Новости в сети 2
Support81 $500 миллионов выкупа: BlackSuit бьет рекорды Новости в сети 0
Support81 $25 миллионов за 12 секунд: выпускники престижного вуза ограбили трейдеров Ethereum Новости в сети 0
Support81 Сотни миллионов на кону: MorLock держит в страхе российский бизнес Новости в сети 0
turbion0 Дело белгородского профессора, обвиняемого в хищении 14 миллионов, снова рассмотрят в суде Новости в сети 0
Support81 50 миллионов пострадавших: взломщик оператора связи T-Mobile пытается ускользнуть от закона Новости в сети 0
Support81 Полицейские выясняют обстоятельства мошенничества с суммой ущерба более двух миллионов рублей Новости в сети 0

Название темы