Плагин под названием All-In-One Security для системы управления контентом WordPress установлен более чем на миллионе сайтов. Три недели назад стало известно, что в своей базе данных он хранит логины и пароли администраторов этих сайтов в виде простого текста. Пароли записывались, когда пользователи сайта с установленным на нём плагином входили в свой аккаунт. Это якобы стало результатом ошибки в выпущенной мае версии плагина 5.1.9. В четверг появилась исправляющая эту ошибку версия 5.2.0, которая также убирает данные из базы. Эта база данных была доступна пользователям сайтов с правами администратора, то есть любой администратор видел логины и пароли всех остальных пользователей сайта. Поскольку многие пользуются одними и теми же логинами и паролями на разных сайтах, в социальных сетях, в сервисах электронной почты, это открывает возможности для злоупотреблений. Авторы плагина утверждают, что для использования уязвимости необходимо войти в систему с правами максимального уровня, и что
Плагин для WordPress хранил логины и пароли в виде текста
14 июля 202314 июл 2023
8
1 мин