X   Сообщение сайта
(Сообщение закроется через 3 секунды)



 

Здравствуйте, гость (

| Вход | Регистрация )

2 страниц V   1 2 >
Открыть тему
Тема закрыта
> Массовый взлом WordPress
MissContent
MissContent
Topic Starter сообщение 15.2.2017, 9:03; Ответить: MissContent
Сообщение #1


Специалисты компании Sucuri сообщили, что новый баг в популярной CMS привлек внимание хакеров, и сайты дефейсят со скоростью 3000 страниц в день.

Напомню, что свежая уязвимость была устранена с выходом WordPress 4.7.2, еще 26 января 2017 года. Баг обнаружили специалисты компании Sucuri, и они описывают его как неавторизованную эскалацию привилегий через REST API. Уязвимости подвержены версии 4.7.0 и 4.7.1. Однако публичное раскрытие информации о проблеме состоялось только неделю спустя, так как разработчики хотели, чтобы как можно больше сайтов спокойно установили обновления.

Уязвимость позволяет неавторизованному атакующему сформировать специальный запрос, при помощи которого можно будет изменять и удалять содержимое любого поста на целевом сайте. Кроме того, используя шорткоды плагинов, злоумышленник может эксплуатировать и другие уязвимости CMS, которые обычно недоступны даже пользователям с высокими привилегиями. В итоге атакующий может внедрить на страницы сайта SEO-спам, рекламу, и даже исполняемый PHP-код, все зависит от доступных плагинов.

Теперь специалисты компании WordFence сообщают, что с новой уязвимостью «развлекаются» как минимум 20 хакерских групп и скомпрометировано уже более 1,5 млн страниц.





«Эта уязвимость спровоцировала своего рода ажиотаж, теперь атакующие соревнуются друг с другом, пытаясь взломать больше уязвимых WordPress сайтов, — говорит глава Wordfence Марк Маундер (Mark Maunder). — За последние 48 часов мы зафиксировали более 800 000 атак, которые пытались эксплуатировать данную уязвимость на сайтах, за которыми мы наблюдаем».

При этом большинство дефейсов по-прежнему не несут никакого вреда и выполняются скорее ради развлечения. Как уже отмечали специалисты Sucuri, пока проблему эксплуатируют скрипт-кидди, но вскоре стоит ожидать волну более серьезных атак, в ходе которых хакеры будут пытаться монетизировать баг, добавляя на страницы уязвимых сайтов спамерский контент.



На проблему также обратили внимание и специалисты компании Google, что заставило занервничать администраторов сайтов. Согласно сообщениям на форуме Google Webmaster Central Help, поисковик начал предупреждать операторов уязвимых WordPress сайтов о проблеме и необходимости обновиться. Беда в том, что в Google, по всей видимости, допустили ошибку, и многие админы, получившие такие предупреждения, уже обновили CMS до версии 4.7.2, так что сообщение от Google поставило их в тупик.



Кроме того, многие неправильно трактуют эти предупреждения, принимая их за уведомления о пенальти. «Мои клиенты видят предупреждения от Google Search Console и нервничают. Как мне отключить это или обойти?», — пишут недоумевающие пользователи. Однако такие сообщения Google рассылает с 2009 года, это простые напоминания о необходимости обновиться, адресованные операторам популярных CMS (WordPress, Joomla, Drupal), зарегистрированным в Google Search Console. Ничего ужасного в них нет. Но после того как испуганные пользователи завалили форумы вопросами, представители Google признали, что текст напоминания стоит сделать «более конкретным и менее сбивающим с толку».



--------------------
Место для Вашей рекламы!!!


Поблагодарили: (2)
1
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
metvekot
metvekot
сообщение 16.2.2017, 1:14; Ответить: metvekot
Сообщение #2


Мне сайты взломали были по этой уязвимости. У многих были аналогичные взломы, вот тут обсуждалось http://www.maultalk.com/topic204050s0.html


Сообщение отредактировал metvekot - 16.2.2017, 1:15


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Drupal_way
Drupal_way
сообщение 18.2.2017, 13:21; Ответить: Drupal_way
Сообщение #3


Вот это один из вариантов ответа на вопрос - Почему Друпал лучше ВП.


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Virus_07
Virus_07
сообщение 18.2.2017, 13:33; Ответить: Virus_07
Сообщение #4


Никогда не спешу обновлять ВП до последней версии. Потому что у меня половина файлов системных переделаны.
WP сама автоматические 1-2 раза в год(при 100% уверенности безопасности движка) обновляет мне критические файлы и версию, не вмешиваясь в мои правки.

p.s Никогда не спешите обновляться до последней версии Ядра. Сейчас самая безопасная версия ВП это WordPress 4.6.3.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
anchous
anchous
сообщение 18.2.2017, 13:44; Ответить: anchous
Сообщение #5


Цитата(Drupal_way @ 18.2.2017, 12:21) *
Вот это один из вариантов ответа на вопрос - Почему Друпал лучше ВП.

это вы про тот друпал у которого постоянно дырки находят?


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
mmkulikov
mmkulikov
сообщение 18.2.2017, 15:03; Ответить: mmkulikov
Сообщение #6


Цитата(Virus_07 @ 18.2.2017, 11:33) *
Потому что у меня половина файлов системных переделаны.

За что же Вы его так :)
ВП самая расширяемая система без затрагивания ядра.
Это в DLE - что ни "модуль" - топ равка engine.php


--------------------
Сдается, обращаться скайп avdesk-it-kmm
VPS от 5€
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Virus_07
Virus_07
сообщение 18.2.2017, 15:29; Ответить: Virus_07
Сообщение #7


Цитата(mmkulikov @ 18.2.2017, 14:03) *
За что же Вы его так


Половина - это я конечно громко сказал. Скорее частично. Просто не устраивало то, как ту или иную информацию выводил ВП.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
mmkulikov
mmkulikov
сообщение 18.2.2017, 15:36; Ответить: mmkulikov
Сообщение #8


Цитата(Virus_07 @ 18.2.2017, 13:29) *
Просто не устраивало то, как ту или иную информацию выводил ВП.

Так для этого есть add_filter и add_action
И никакого хардкора по дебрям ядра и все отлично обновляется...
Даже для тем есть children :)


--------------------
Сдается, обращаться скайп avdesk-it-kmm
VPS от 5€


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Drupal_way
Drupal_way
сообщение 18.2.2017, 18:13; Ответить: Drupal_way
Сообщение #9


Цитата(anchous @ 18.2.2017, 12:44) *
Цитата(Drupal_way @ 18.2.2017, 12:21)
Вот это один из вариантов ответа на вопрос - Почему Друпал лучше ВП.
это вы про тот друпал у которого постоянно дырки находят?


Да именно про тот у которого находят и так же постоянно их закрывают без проблем для всей системы.


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Bahus
Bahus
сообщение 19.2.2017, 3:44; Ответить: Bahus
Сообщение #10


Цитата(Drupal_way @ 18.2.2017, 18:13) *
Да именно про тот у которого находят и так же постоянно их закрывают без проблем для всей системы.

И в wordpress закрывают. Это очень популярная cms, поэтому и любая уязвимость получает широкий резонанс.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
2 страниц V   1 2 >
Открыть тему
Тема закрыта
2 чел. читают эту тему (гостей: 2, скрытых пользователей: 0)
Пользователей: 0


Свернуть

> Похожие темы

  Тема Ответов Автор Просмотров Последний ответ
Открытая тема (нет новых ответов) Тема имеет прикрепленные файлыПродам базу сайтов Wordpress в 16 миллионов доменов! Свежая сборка.
19 Boymaster 11149 Сегодня, 0:01
автор: Boymaster
Открытая тема (нет новых ответов) Нужен кодер, чтобы пофиксить ошибку Wordpress после переноса сайта
0 Alex-777 866 7.4.2024, 18:05
автор: Alex-777
Открытая тема (нет новых ответов) Перенос сайта на CMS Wordpress
8 freeax 4959 10.3.2024, 14:58
автор: freeax
Открытая тема (нет новых ответов) Как настроить в WordPress для SEO оптимизации
8 rownong27 2475 2.3.2024, 12:59
автор: toplinks
Горячая тема (нет новых ответов) Восстановление сайтов из Вебархива на Wordpress.
39 freeax 32746 14.2.2024, 14:32
автор: freeax


 



RSS Текстовая версия Сейчас: 20.4.2024, 6:41
Дизайн