WP Maps Pro现高危误差,可未授权建设管理员账户

宣布时间 2026-06-01

1. WP Maps Pro现高危误差,可未授权建设管理员账户


5月31日,近期,清静研究职员发明,黑客正起劲使用WordPress插件WP Maps Pro中保存的一个高危误差举行攻击。该误差编号为CVE-2026-8732,严重级别被评定为“严重”,影响版本为6.1.0及更早版本。误差由清静研究员David Brown发明并报告。WP Maps Pro是一款用于构建交互式地图和店肆定位器的高级插件,支持Google Maps、OpenStreetStack等多种地图服务提供商,通常被需要展示多个位置信息的企业、房地产网站、旅游平台、目录类网站等使用。该插件在Envato Market上的销量已凌驾15,800件。本次误差的泉源在于插件内置的“暂时会见”功效,该功效原本设计用于允许供应商手艺支持职员远程会见客户网站举行故障排查。Brown发明,该功效对应的AJAX端点可被未经身份验证的用户直接会见。据WordPress清静公司Defiant的研究职员视察,已往24小时内,他们已经阻挡了凌驾3600次针对该误差的使用实验。Brown于3月24日将误差报告给Wordfence,误差经确认后于5月16日通知了插件供应商。5月20日,WP Maps Pro 6.1.1版本正式宣布,修复了该误差。


https://www.bleepingcomputer.com/news/security/wp-maps-pro-bug-exploited-to-create-admin-accounts-on-wordpress-sites/


2. Palo Alto Networks:GlobalProtect误差遭活跃使用


5月30日,Palo Alto Networks克日发出忠言,黑客正在起劲使用其PAN-OS软件中的GlobalProtect身份验证绕过误差(编号CVE-2026-0257)攻击未打补丁的装备,试图入侵企业网络。该误差最初于本月初被修复时评为中等严重性品级,由于使用条件要求装备设置启用身份验证笼罩cookie并具备特定的证书设置。然而,随着现实攻击的泛起,Palo Alto Networks更新了清静通告,将严重性评级提高至“高”,并确认已注重到在未接纳缓解步伐的装备上保存误差使用实验。清静公司Rapid7进一步披露,他们自2026年5月17日起就视察到该误差被普遍使用,导致众多客户遭受损失。阻止5月29日,该误差已被正式列入CISA的已知使用误差目录(KEV)。攻击历程始于黑客使用伪造的身份验证笼罩cookie对GlobalProtect网关举行身份验证,目的直指外地管理员账户。Rapid7发明,攻击首先针对Vultr托管的基础设施,随后于5月21日检测到第二波源自Dromatics Systems的攻击。该缺陷的基础缘故原由在于PAN-OS对身份验证笼罩cookie的验证机制保存误差。


https://www.bleepingcomputer.com/news/security/palo-alto-globalprotect-vpn-auth-bypass-flaw-now-exploited-in-attacks/


3. ShinyHunters泄露Charter Communications数据


5月30日,美国最大的电信公司之一Charter Communications克日遭遇勒索攻击。在Charter拒绝支付赎金后,污名昭著的ShinyHunters勒索组织宣布了据称从该公司窃取的数据。Charter旗下Spectrum品牌为数万万住宅和商业用户提供互联网、有线电视、移动和电话服务。据相关报道,泄露的信息包括凌驾4200万条客户纪录和客户专有网络信息(CPNI)。然而,凭证数据泄露通知服务HaveIBeenPwned(HIBP)的统计,现实受影响的小我私家数目约为490万。HIBP指出,该组织宣布的数据泄露了490万个唯一的电子邮件地址,以及姓名、电话号码和现实地址。其中约有8.5万条纪录来自内部员工名录,还包括了职位信息。Charter公司已确认知悉此事务,但体现没有敏感小我私家信息或CPNI被泄露。公司已启动清静程序,并正配合有关部分睁开视察。据悉,此次事务影响了用于管理现有、前和潜在客户的销售相关系统。


https://securityaffairs.com/192907/uncategorized/shinyhunters-leaks-charter-communications-data-potentially-impacting-5-million-customers.html


4. 荷兰警方关闭1700万台装备组成的巨型僵尸网络


5月30日,荷兰政府克日乐成关闭了一个规模重大的僵尸网络,该网络至少包括1700万台受熏染的装备,涵盖电脑、平板电脑和智能手机。此次行动由荷兰警方与国家网络清静中心(NCSC)合作开展。据NCSC宣布的新闻稿,一名清静研究职员首先发明该网络并向NCSC报告,NCSC随即通知警方,双方配合接手案件并睁开视察。视察显示,用于托管该恶意基础设施的200台服务器位于荷兰境内。警方查封了多台服务器以举行取证剖析,而相关托管服务提供商在确认该基础设施被用于犯法运动后将其关闭。据报道,该僵尸网络与一家名为ASOCKS的公司有关联,该公司是一家住宅代理服务器销售商,提供旨在隐藏用户在线身份和位置的服务。这类服务可被滥用于多种网络犯法运动,包括DDoS攻击、网络垂纶、僵尸网络运作和网页抓取。荷兰政府忠言称,住宅代理服务器会使恶意流量伪装成正当流量,导致检测缓和解事情越发重大,由于攻击可能看起来像是来自通俗的外地互联网用户。


https://securityaffairs.com/192890/malware/botnet-of-17-million-devices-dismantled-in-the-netherlands.html


5. 攻击者滥用ChatGPT共享功效撒播恶意软件


5月29日,威胁行为者正使用ChatGPT的内容共享功效提倡新型攻击运动,该运动被Push Security命名为“LLMShare”。当用户点击恶意广告后,会被带到一个真实的ChatGPT共享页面,但看到的并非正常谈天内容,而是一条渲染后的虚伪故障通知。该通知声称:“我们现在会见量较大。由于用户数目过多,我们的网站暂时无法会见。请下载我们的桌面应用程序继续使用。”与古板托管在攻击者控制的基础设施上的垂纶页面差别,这条虚伪故障通知是通过ChatGPT自己泛起的。攻击者使用ChatGPT的渲染功效建设了自界说HTML页面,并通过chatgpt.com/s/链接宣布,从而实现了从正当ChatGPT URL显示虚伪内容。该页面包括“显示代码”和“使用ChatGPT举行混音”控件,批注虚伪故障通知现实上是由ChatGPT提醒渲染的自界说HTML和CSS天生的。若是访客点击下载按钮,会被指导至openew[.]app网站,该网站模拟了OpenAI的官方桌面应用程序下载门户。研究职员指出,该网站接纳了伪装手艺,仅向特定目的受害者显示恶意内容,而当URLScan等清静平台会见该URL时,看到的却是一个无害的AR/VR公司网站。该网站提供macOS和Windows两个版本的下载链接,这些装置包现实会在装备上植入恶意软件。


https://www.bleepingcomputer.com/news/security/chatgpt-share-links-abused-to-host-fake-outage-pages-to-deliver-malware/


6. Rich Products供应商遭垂纶攻击致数据泄露


5月29日,美国大型私营食物公司Rich Products Corporation克日披露了一起数据泄露事务,该事务源于其供应商First Advantage Corporation遭遇的网络垂纶攻击,导致与Rich Products相关的约200名员工的敏感小我私家数据被泄露。据First Advantage披露,2025年11月17日,该公司在一次“重大的网络垂纶”攻击后发明,未经授权的第三方会见了其药物和职业康健筛查部分一名员工的账户。经视察,攻击者于2025年11月13日左右会见了该账户,并下载了该员工电子邮件收件箱的所有内容。First Advantage体现已禁用被盗用的账户,并在系统中实验了特另外清静防护步伐以避免类似事务再次爆发。然而,消耗者通知直到2026年4月22日才最先发出,距初始泄露已已往数月。凭证Rich Products果真宣布的通知信,被盗数据包括全名和“其他小我私家身份信息”。而First Advantage向马萨诸塞州消耗者事务和商业羁系办公室提交的报告进一步披露,社会包管号码和驾驶执照信息也在本次泄露事务中被盗。这些信息的敏感性极高,受影响的小我私家面临身份偷窃、金融诈骗和定向网络垂纶攻击的显著危害。


https://cybernews.com/security/rich-products-data-breach-phishing/