Киберзлоумышленники активно ищут подход к реализации уязвимости плагина Kaswara Modern WPBakery Page Builder Addons. Об этом сообщают исследователи и компании Defiant. Такой вывод в компании сделали на основе попыток атак на 1,6 млн сайтов.
Все ресурсы, которые стали целью злоумышленников, работают на платформе WordPress. В настоящий момент им ничего не угрожает. При этом исследователи рекомендовали заблокировать IP-адреса потенциальных злоумышленников.
В фокусе внимания хакеров уязвимость CVE-2021-24284, которая набрала 9,8 балла по шкале CVSS. Реализовав угрозу хакеры могут внедрить вредоносный JavaScript без процедуры аутентификации. Подобным образом киберзлоумышленники могут получить полный контроль над веб-ресурсом. Проблема возникает из-за того, что проверка файлов, загруженных через AJAX-запрос uploadFontIcon, не производится.
Патча для данной уязвимости в ближайшем будущем ждать не стоит. Работа по обновлению набора аддонов Kaswara не ведется, так как проект заброшен.