URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 89541
[ Назад ]

Исходное сообщение
"Виджет социальных сетей для WordPress оказался источником спама"

Отправлено opennews , 10-Апр-13 16:13 
В плагине social-media-widget к WordPress (WordPress Social Media Widget), с реализацией виджета для вставки кнопок быстрого обращения к социальным сетям, выявлено (http://blog.sucuri.net/2013/04/wordpress-plugin-social-media...) наличие вредоносного кода для подстановки спама. Усугубляет ситуацию то, что плагин пользуется большой популярностью и был загружен более 900 тысяч раз. В настоящее время плагин уже удалён из каталога WordPress, а всем пользователям дана рекомендация незамедлительного отключения данного плагина в своих системах.


В процессе изучения кода плагина были выявлены вставки, осуществляющие загрузку с внешних сайтов блоков для непрошенной подстановки на использующий плагин сайт спама в форме SEO-ссылок. По предварительной оценке вредоносный код появился в репозитории 12 дней назад при выпуске релиза 4.0 данного плагина. Некоторые пользователи сообщают (http://wordpress.org/support/topic/anyone-know-why-social-me...) о наличии иного, похожего по назначению, вредоносного кода в выпуске 3.3.


Месяц назад, при поступлении жалоб (http://wordpress.org/support/topic/strange-url-in-social-wid...) на загрузку данных с непонятных внешних сайтов, разработчики удалили злонамеренную вставку из репозитория, не придав должного внимания расследованию инцидента. Спустя несколько недель в код была внедрена новая вставка, в ответ на что администраторы каталога плагинов полностью заблокировали (http://wordpress.org/support/topic/anyone-know-why-social-me...) проблемный виджет и инициировали отправку пользователям обновления, удаляющего уже установленные копии social-media-widget. Судя по всему, у одного из разработчиков проекта были перехвачены параметры доступа к репозиторию, которые стали использоваться злоумышленниками для внедрения своего кода в состав плагина. Тем не менее, точной информации об источнике подстановки кода пока нет, разработчики проекта отвергают свою причастность к инциденту и пока не нашли следов утечки.

URL: http://blog.sucuri.net/2013/04/wordpress-plugin-social-media...
Новость: http://www.opennet.me/opennews/art.shtml?num=36651


Содержание

Сообщения в этом обсуждении
"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Аноним , 10-Апр-13 16:13 
А насколько сильно анализируют код плагнов при публикации в каталоге?

Если я туда  отправлю плагин вида eval($govnokod);  код опубликуют  или   отправят меня куда подальше?


"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Mr. Mistoffelees , 10-Апр-13 16:22 
Код никак не анализируют - ваш account создается автоматически еще до того как вы отправили свой первый commit.

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Sw00p aka Jerom , 10-Апр-13 16:30 
а я то думал почему вп не пашет када на файерволе заблокированы исходящие соединения )))

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Frank , 10-Апр-13 21:30 
Вообще-то он должен пахать, только с тормозами, так как при каждом чихе будет пытаться проверить наличие обновлений, трэкбектов и прочей мишуры, если это не отключить в настройках.

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Sw00p aka Jerom , 11-Апр-13 01:02 
вроде отрубали, всякие ньюс фиды и обновления, сайт подписал на 30 секунд (дефолтовый таймаут подключения к сокету), ну сразу ясно было в чём дело - дальше не стал копать - хотя мысль о троянизации исходников была.

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Sylvia , 12-Апр-13 01:29 
очень много мусора разного для ВП, я это УГ стала чистить из плагинов и тем после того как упал сайт, который проверялся темой оформления на наличие обновлений при _каждой генерации_ страницы cоответственно блог подвисал на каждой странице на минуту (выжрав максимум процессов php), и увы подобных "изысков" полно и в плагинах и в темах... И как правило время генерации страницы зависит уже далеко не от скорости работы php на хостинге, а от скорости прохождения всех этих мусорных запросов. В социальных же виджетах тормоза вообще обычное дело.. твиттеры, триберры (ужасный плагин), и прочая бяка...

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Аноним , 10-Апр-13 18:15 
SEOшник - хуже пидо*аса. Даже не удивило

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Главные Редакторы , 10-Апр-13 22:52 
По мнению Главных Редакторов - этот случай всего лишь вершина айсберга.

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Михрютка , 10-Апр-13 23:41 
Вебдваноль заказывали? Получите и распишитесь.

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Аноним , 10-Апр-13 23:45 
И что?

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено ано , 11-Апр-13 00:04 
и распишитесь

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Аноним , 11-Апр-13 02:56 
и немедленно выпейте!

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Аноним , 11-Апр-13 11:26 
> Вебдваноль заказывали? Получите и распишитесь.

Ты так говоришь, как будто трояны придумали вебдванольщики. Пффф, ты делаешь им слишком много чести!


"Виджет социальных сетей для WordPress оказался..."
Отправлено arisu , 11-Апр-13 01:52 
ня-ня-няшечки какие!

— а у вас тут код какой-то левый в репозитории появился!
— а, чо? вот и удалили, нет никакого левого кода.
— так чуваки, а откуда взялся-то?
— кто взялся, что взялось? ничего не было, всё нормалёк!

похаписты in all their glory.


"Виджет социальных сетей для WordPress оказался..."
Отправлено Аноним , 11-Апр-13 02:58 
> похаписты in all their glory.

Вы таки полагаете, что идиотом может быть только похапист?



"Виджет социальных сетей для WordPress оказался..."
Отправлено arisu , 11-Апр-13 03:05 
>> похаписты in all their glory.
> Вы таки полагаете, что идиотом может быть только похапист?

нет, конечно. но похаписты умудряются блистательно демонстрировать идиотию.

впрочем, кде-шники уверенно включились в соревнование и сделали серьёзную заявку если не на победу, то как минимум на призовое место.


"Виджет социальных сетей для WordPress оказался..."
Отправлено Sylvia , 12-Апр-13 01:54 
большинство этих "изысков" написано далеко не теми, кто занимается программированием на php более менее профессионально, настоящие ужасы как правило пишут дизайнеры и прочие люди, достаточно далекие от написания кода


"Виджет социальных сетей для WordPress оказался..."
Отправлено бедный буратино , 12-Апр-13 02:25 
> большинство этих "изысков" написано далеко не теми, кто занимается программированием на
> php более менее профессионально, настоящие ужасы как правило пишут дизайнеры и
> прочие люди, достаточно далекие от написания кода

И кто этих людей пустил исправлять критические уязвимости? Речь о культуре php, где подобное - норма. Где не решают проблемы, а латают заплатки, где о красоте и читаемости кода никто не думает.

ps. Тех, кто занимается php более менее профессионально, рано поздно начинает от php тошнить. И они бегут... как Мопассан бежал от Эйфелевой башни, которая давила ему мозг своей пошлостью.


"Виджет социальных сетей для WordPress оказался..."
Отправлено arisu , 12-Апр-13 02:37 
как тут правильно спросили — а кто их в production пустил-то? это тоже «примета похапэ». характерный узнаваемый стиль: «а, я колбасу на кухне резал? значит, и операцию на сердце смогу!»

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Аноним , 11-Апр-13 07:31 
социофилия оказалась с вирусами, все как у людей.

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено бедный буратино , 11-Апр-13 07:55 
> социофилия оказалась с вирусами, все как у людей.

Социальная сеть - это Fido. А фейсбуки - это сети скорее рекламные.


"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Аноним , 11-Апр-13 08:22 
> Социальная сеть - это Fido. А фейсбуки - это сети скорее рекламные.

А Freenode тогда что?


"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Moomintroll , 11-Апр-13 09:11 
> А Freenode тогда что?

Вот-вот, что это за хрень?


"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено бедный буратино , 11-Апр-13 09:25 
>> Социальная сеть - это Fido. А фейсбуки - это сети скорее рекламные.
> А Freenode тогда что?

А сколько притоков у Дуная?


"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Anonymous1 , 11-Апр-13 11:17 
Нэ могу молчат...

А что такое Дунай?


"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено Аноним , 11-Апр-13 11:27 
"Спросите у Олега" :)

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено АнонимЭ , 12-Апр-13 16:11 
Кто такой, этот Ваш Олег?!

"Виджет социальных сетей для WordPress оказался источником сп..."
Отправлено anonymous , 12-Апр-13 19:14 
> Нэ могу молчат...
> А что такое Дунай?

Донау — это река такая.