Сегодня 08 января 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → aios

Установленный более чем на 1 млн веб-сайтов на WordPress плагин регистрировал пароли в открытом виде

Популярный плагин безопасности All-In-One Security (AIOS), предназначенный для сайтов под управлением WordPress, установлен на более чем 1 млн интернет-ресурсов. Оказалось, что плагин несколько недель регистрировал пароли пользователей в открытом виде и хранил их в базе, доступной администраторам сайтов. Для устранения этой проблемы разработчики выпустили соответствующий патч.

 Источник изображения: Pixabay

Источник изображения: Pixabay

AIOS фиксирует пароли пользователей в процессе их авторизации. По словам разработчиков, запись паролей в открытом виде в журнал происходила из-за программной ошибки, которая была допущена в коде AIOS 5.1.9, выпущенного в мае этого года. На этой неделе разработчики выпустили AIOS 5.2.0, после установки которого проблема с записью паролей будет решена, а добавленные ранее в базу данные удалятся.

Представитель разработчиков AIOS подтвердил, что «для извлечения какой-либо выгоды из этого бага требуется войти в систему с административными привилегиями высшего уровня». Однако специалисты по информационной безопасности давно советуют администраторам сайтов не хранить пароли в открытом виде. Это связано с тем, что многие годы хакеры с относительной лёгкостью взламывают сайты и похищают хранящиеся в базах данные. В этом контексте запись паролей в открытом виде в любую базу данных, независимо от того, кто имеет к ней доступ, является нарушением правил безопасности.

Таким образом, плагин AIOS фиксировал пользовательские пароли в открытом виде не менее трёх недель, пока на эту особенность не обратил внимание один из пользователей программного обеспечения. Вместе с выпуском новой версии плагина разработчики принесли извинения пользователям за допущенную ошибку и рекомендовали как можно быстрее обновить AIOS до версии 5.2.0.


window-new
Soft
Hard
Тренды 🔥
Gravelord ворвётся в ранний доступ Steam уже совсем скоро — дата выхода и новый трейлер олдскульного шутера о гробовщике в духе Quake и Duke Nukem 27 мин.
Суд оштрафовал Еврокомиссию за нарушение собственного закона 33 мин.
Game Pass «съел» до 80 % чистых продаж Indiana Jones and the Great Circle и Starfield на Xbox 2 ч.
Мечта мертва: создатель Minecraft передумал делать свою Minecraft 2 3 ч.
Microsoft намерена объединить «лучшее из Xbox и Windows» для портативных консолей 4 ч.
Дракула и Доктор Дум против Фантастической четвёрки: первый сезон Marvel Rivals погрузит Нью-Йорк в вечную ночь 7 ч.
The Witcher 4 выйдет с поддержкой новейших RTX-технологий Nvidia 8 ч.
Valve рассказала, когда разрешит устанавливать SteamOS на консоли сторонних производителей 8 ч.
Sega показала первый геймплей Virtua Fighter 6 от создателей Yakuza, но он ненастоящий 9 ч.
Глава Nvidia пообещал, что отрисовка игр никогда полностью не отойдёт ИИ — в AMD не согласны 10 ч.
С МКС «выбросили» в открытый космос первый в истории деревянный спутник 44 мин.
Все свежие центральные и графические процессоры AMD показали свои кристаллы на фото 50 мин.
ASRock показала первую видеокарту Radeon с 12+4-pin разъёмом питания, а также ряд других RX 9070 XT и RX 9070 2 ч.
DJI представила дроны Matrice 4 с мощными камерами для круглосуточных инспекций и поисково-спасательных работ 3 ч.
Беспилотное такси задержало автоугонщика в центре Лос-Анджелеса 3 ч.
AMD раскрыла приоритеты разработки RDNA 4, объяснила ограничения FSR 4 и опровергла слухи о производительности Radeon RX 9070 3 ч.
AMD объяснила, почему ничего не сказала про видеокарты Radeon RX 9070 на недавней презентации 4 ч.
Дубайская DAMAC инвестирует $20 млрд в строительство дата-центров в США 6 ч.
Цены на ноутбуки и электронику взлетят на 26–68 % в США из-за действий Трампа 6 ч.
Donut Lab представила «лучшие в мире» колёса для электротранспорта — им не нужна трансмиссия 7 ч.