Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

skitch

24 июня 2014 года в популярном плагине Disqus для WordPress (который используется и на сайте Xakep.ru) были закрыты три уязвимости. По прошествии достаточного количества времени хакеры раскрыли подробности, как их эксплуатировать.

Баги устранены в версии плагина 2.76 (текущей версией является 2.77). Тем не менее, учитывая широкую распространённость этого плагина, который скачан 1,5 млн раз из официального репозитория WordPress, наверняка найдутся сайты, которые до сих пор не обновились.

Первая из уязвимостей позволяет CSRF-атаку через файл manage.php. Хакеры заметили, что параметры disqus_replace, disqus_public_key и disqus_secret_key передаются в функцию update_option напрямую без фильтрации. Для эксплуатации нужно создать специальную страничку и с помощью социальной инженерии предложить администратору сайта перейти на неё.

Пример такой страницы.

002

Вторая уязвимость не так серьёзна. Из-за неправильной проверки CSRF-атака позволяет удалить или изменить некоторые настройки в системе комментариев Disqus. Можно удалить комментарии особо ненавистных юзеров.

Третья уязвимость позволяет использовать параметр step для проведения XSS-атаки.

INFO

Чтобы сэкономить тебе время: у нас установлена последняя версия плагина 2.77 🙂

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    9 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии