Центр кибербезопасности
О Центре
  • Руководство центра
  • Подразделения центра
  • Структура центра
  • Карьера
  • Международное сотрудничество
Пресс-центр
  • Местные новости
  • Зарубежные новости
  • Статьи
Услуги
  • Заказать услугу
Документы
  • Законы Республики Узбекистан
  • Указы, постановления и решения Президента Республики Узбекистан
  • Постановления и распоряжения Кабинета Министров Республики Узбекистан
  • Государственные стандарты Республики Узбекистан
Рекомендации
  • Вопросы и ответы
  • Программа информатор системы мониторинга МСПД
Контакты
Карьера
Ещё
    Задать вопрос
    555-02-1010
    Заказать звонок
    info[@]csec.uz
    Республика Узбекистан, Мирабадский р-н, ул. Тараса Шевченко, 20
    • Facebook
    • Telegram
    • YouTube

    Вид

    A
    A
    A

    Размер шрифта

    A+ A- A
    Рус | Oʻzb | Eng
    Центр кибербезопасности
    Сообщить об инциденте
    Горячая линия по вопросам
    информационной безопасности:
    Доступен круглосуточно
    555-02-1010
    О Центре
    • Руководство центра
    • Подразделения центра
    • Структура центра
    • Карьера
    • Международное сотрудничество
    Пресс-центр
    • Местные новости
    • Зарубежные новости
    • Статьи
    Услуги
    • Заказать услугу
    Документы
    • Законы Республики Узбекистан
    • Указы, постановления и решения Президента Республики Узбекистан
    • Постановления и распоряжения Кабинета Министров Республики Узбекистан
    • Государственные стандарты Республики Узбекистан
    Рекомендации
    • Вопросы и ответы
    • Программа информатор системы мониторинга МСПД
    Контакты
    Карьера
      Центр кибербезопасности
      О Центре
      • Руководство центра
      • Подразделения центра
      • Структура центра
      • Карьера
      • Международное сотрудничество
      Пресс-центр
      • Местные новости
      • Зарубежные новости
      • Статьи
      Услуги
      • Заказать услугу
      Документы
      • Законы Республики Узбекистан
      • Указы, постановления и решения Президента Республики Узбекистан
      • Постановления и распоряжения Кабинета Министров Республики Узбекистан
      • Государственные стандарты Республики Узбекистан
      Рекомендации
      • Вопросы и ответы
      • Программа информатор системы мониторинга МСПД
      Контакты
      Карьера
        555-02-1010
        Центр кибербезопасности
        Центр кибербезопасности
        • О Центре
          • Назад
          • О Центре
          • Руководство центра
          • Подразделения центра
          • Структура центра
          • Карьера
          • Международное сотрудничество
        • Пресс-центр
          • Назад
          • Пресс-центр
          • Местные новости
          • Зарубежные новости
          • Статьи
        • Услуги
          • Назад
          • Услуги
          • Заказать услугу
        • Документы
          • Назад
          • Документы
          • Законы Республики Узбекистан
          • Указы, постановления и решения Президента Республики Узбекистан
          • Постановления и распоряжения Кабинета Министров Республики Узбекистан
          • Государственные стандарты Республики Узбекистан
        • Рекомендации
          • Назад
          • Рекомендации
          • Вопросы и ответы
          • Программа информатор системы мониторинга МСПД
        • Контакты
        • Карьера
        Сообщить об инциденте
        • 555-02-1010
        info[@]csec.uz
        Республика Узбекистан, Мирабадский р-н, ул. Тараса Шевченко, 20
        • Facebook
        • Telegram
        • YouTube

        XSS-уязвимость в популярном плагине для WordPress используют для взлома сайтов

        • Главная
        • Пресс-центр
        • Новости информационной безопасности
        XSS-уязвимость в популярном плагине для WordPress используют для взлома сайтов
        14 Марта 2019
        Новости информационной безопасности

        Эксперты компании Defiant предупреждают, что злоумышленники эксплуатируют XSS-уязвимость в плагине Abandoned Cart Lite for WooCommerce, установленном на 20 000 сайтов. Данный плагин позволяет администраторам и другим привилегированным пользователям просматривать «забытые» покупателями товары, в случаях, когда пользователь сложил товары в корзину, но не завершил покупку и по каким-то причинам покинул ресурс. Собранные таким образом данные, к примеру, могут быть использованы для формирования списка популярных товаров и другой аналитики.

        XSS-уязвимость, которую используют преступники, позволяет положить в корзину товар с вредоносным, специально созданным названием. После этого эксплоит атакующих сохранится в БД магазина и сработает, как только на бэкэнде просмотрят эту страницу. В итоге эксплоит обратится к короткому адресу bit.ly и загрузит на уязвимый сайт JavaScript, который заразит ресурс двумя разными бэкдорами.



        Первый бэкдор создает нового пользователя woouser с правами администратора, тот всегда зарегистрирован с использованием почты woouser401a@mailinator.com, а его пароль «K1YPRka7b0av1B». Второй бэкдор действует более изящно: он составляет список всех плагинов сайта и ищет среди них первый, отключенный настоящим администратором. Хакеры не включают этот плагин повторно, но подменяют его содержимое вредоносным скриптом. Хотя плагин остается отключенным, его файлы по-прежнему хранятся на диске, а значит, доступны для запросов, и второй бэкдор злоумышленников может быть задействован, например, если жертва обнаружит заражение и удалит учетную запись woouser.

        По данным исследователей, к настоящему моменту к короткому адресу bit.ly обращались уже более 5200 раз, то есть, скорее всего, от данных атак пострадали уже сотни или даже тысяч сайтов.

        Как видно на графике выше, пик атак пришелся на середину февраля 2019 года, но взломы продолжаются до сих пор. Стоит отметить, что еще 18 февраля разработчики Abandoned Cart Lite for WooCommerce выпустили обновленную версию 5.2.0, где XSS-уязвимость была исправлена. Эксперты Defiant напоминают администраторам о необходимости своевременно обновлять плагины, а также проверять, не появились ли на сайте подозрительные новые пользователи, вроде woouser.

        Поделиться
        Назад к списку

        Услуги
        Заказать услугу
        Продукция
        Проекты
        Пресс-центр
        Контакты
        Возможности
        Подписка на рассылку
        555-02-1010
        info[@]csec.uz
        Республика Узбекистан, Мирабадский р-н, ул. Тараса Шевченко, 20
        • Facebook
        • Telegram
        • YouTube
        Государственное унитарное предприятие «Центр кибербезопасности»

        2026 Все права защищены. Условия использования информации.