黑客正使用WordPress Kirki插件误差挟制网站账户
宣布时间 2026-06-036月2日,近期,WordPress生态中普遍使用的Kirki插件被曝出一个严重的权限提升误差(CVE-2026-8206),正遭到黑客的起劲使用。该插件全称为“Kirki - Freeform Page Builder, Website Builder & Customizer”,是一款自由式可视化建站工具与高级主题定制器,装置在凌驾50万个网站上。清静公司Defiant通过其Wordfence防火墙检测到,在已往24小时内已阻挡了222次针对其客户的现实攻击实验。该误差影响插件6.0.0至6.0.6版本,凭证WordPress.org的下载统计,这些版本的使用率约占该插件用户总量的40%。误差泉源在于插件通过handle_forgot_password()函数袒露了一个用于密码重置的自界说REST API端点。问题焦点是:该端点在处置惩罚密码重置请求时,会接受攻击者提供的恣意电子邮件地址。当攻击者提交一个已知的用户名(如管理员账户)时,插件会为该账户天生一个有用的密码重置链接,却将链接发送到攻击者指定的邮箱,而非账户所有人的原始注册邮箱。这一设计缺陷使得未经身份验证的攻击者可以万无一失地为网站上任何注册用户(包括管理员)获取密码重置链接,并发送到自己控制的邮箱中,从而完全接受目的账户。插件开发商5月18日宣布了修复版本6.0.7。
https://www.bleepingcomputer.com/news/security/critical-kirki-flaw-exploited-to-hijack-wordpress-admin-accounts/
2. WeedHack借Minecraft模组熏染超11.6万系统
6月2日,一场名为WeedHack的大规模恶意软件攻击运动正以Minecraft玩家为目的,自1月以来已熏染凌驾116,000个系统。该恶意软件通过与Minecraft相关的恶意模组、客户端、作弊程序和适用工具举行撒播,这些程序通过YouTube视频和SEO投辣手段举行推广。WeedHack是一款恶意软件即服务(MaaS)信息窃取工具,为操控者提供了一个仪表板,用于审查被盗凭证和受熏染系统的信息。网络清静公司McAfee的遥测数据显示,WeedHack已影响116,464个系统,平均天天熏染2,000至3,000台装备,大大都受害者位于美国、德国、印度和英国。此次攻击的规�;固逑衷诹杓�240个分发URL和3,820个奇异的恶意JAR文件上。攻击者主要通过两种方法散布恶意软件:一是在YouTube上宣布展示Minecraft相关工具的视频,并在形貌和谈论中植入下载链接,部分视频制作优异甚至配有旁白以增强真实感,累计寓目录数已凌驾7,500次;二是使用SEO投毒手艺,针对Meteor Client、Wurst Client、LiquidBounce等热门Minecraft工具的要害词,将恶意网站推至搜索效果前线。许多这类正当项目本无官方网站,仅有GitHub页面,这给攻击者可乘之机。
https://www.bleepingcomputer.com/news/security/over-116-000-mincraft-systems-infected-in-weedhack-malware-campaign/
3. CISA将Oracle WebLogic高危误差列入已知使用目录
6月2日,美国网络清静和基础设施清静局(CISA)于周一将影响Oracle WebLogic Server的一个高危清静误差纳入其已知使用误差(KEV)目录,缘故原由是该误差已被发明遭到起劲使用。该误差编号为CVE-2024-21182,CVSS评分为7.5分,允许未经身份验证的攻击者通过网络会见权限直接控制易受攻击的服务器。Oracle已于2024年7月宣布了针对该误差的修复补丁,但时隔近两年,攻击运动仍在一连,促使CISA接纳紧迫行动。CISA在通告中指出,Oracle WebLogic保存一个未详细指明的误差,未经身份验证的攻击者可以通过T3、IIOP等网络协议会见服务器,从而对Oracle WebLogic Server造成严重危害。乐成使用该误差可能导致未经授权会见要害数据,甚至完全获取所有可通过该服务器会见的数据。现在尚无果真报告详细说明该误差在现实攻击中是怎样被使用的。然而,WebLogic Server此前的多个清静缺陷曾一再被种种威胁行为者使用,用于组建僵尸网络、挖掘加密钱币以及安排勒索软件,因此本次误差的现实危害禁止忽视。
https://thehackernews.com/2026/06/oracle-weblogic-cve-2024-21182-added-to.html
4. 微软Exchange Online遭遇大规模邮件延迟故障
6月2日,微软正在紧迫处置惩罚一起影响北美、亚太地区和欧洲Exchange Online客户邮件流管道的普遍服务问题。该公司于美国东部时间6月2日上午10:33首次确认该事务(跟踪编号为EX1331830),其时已最先视察社交媒体上大宗用户提交的报告。受影响的用户在发送或会见电子邮件时遇到严重延迟或失败,部分用户看光暂时SMTP延迟过失,提醒“每个资源林的最大并发毗连数已凌驾限制,正在关闭传输通道”,另一些用户则收到“毗连突然关闭(可疑的远程服务器过失)”的新闻。微软体现,有些电子邮件凌驾一个小时仍未送达,工程师正在审查相关报告以找出基础缘故原由。该公司已将此次事务归类为“事务”,这一级别通常适用于对用户造成显着影响的要害服务问题。随着故障一连,微软一直扩展影响规模的评估。最初集中在北美和德国地区的报告促使公司扩大视察,随后确认亚太地区和欧洲的用户同样受到波及。微软在管理中心折务警报中体现,正在剖析受影响地区的邮件行列积压情形,以进一步相识目今影响并找出潜在故障点。阻止现在,该公司已扩大相同规模以笼罩所有可能受影响的用户,但尚未宣布完全恢复的时间表。
https://www.bleepingcomputer.com/news/microsoft/microsoft-exchange-online-outage-causes-email-delays-failures/
5. 黑客使用Meta AI客服乐成挟制Instagram账户
6月2日,多名Instagram用户克日遭遇账户被盗,攻击者接纳了一种新颖而简朴的手段,乐成说服了Meta的人工智能支持工具,使其相信自己就是正当的账户所有者。受影响的用户中包括曾属于奥巴马白宫团队的旧账号、应用研究员Jane Manchun Wong的账户,以及@hey和@korn等有数高价值账户。更令人担心的是,许多受害者无法恢复会见权限,由于Meta平台仅依赖自动化AI或谈天机械人提供协助,险些没有人工支持职员介入。账户挟制历程并不重大。攻击者首先使用“遗忘密码”功效,触发Instagram的AI助手要求用户上传自拍视频举行身份验证。此时,攻击者从目的账户中获取果真照片,通过AI视频天生器将其制作成动态视频,然后上传给Meta的系统。由于Meta的AI无法有用区分真实自拍与人工智能天生的伪造面部视频,验证便顺遂通过。验证通事后,攻击者可以更改账户关联的电子邮件地址。随后,他们再次提倡密码重置流程,清静代码便会发送到攻击者控制的邮箱中,从而彻底接受账户。部分攻击者还会使用VPN伪装成目的用户常用的地理位置,以触发更重大的登录流程并增强诱骗性。
https://www.bleepingcomputer.com/news/security/instagram-users-locked-out-after-meta-ai-abused-to-steal-accounts/
6. Grindr用户数据遭窃,论坛标价400美元出售
6月2日,据称包括大宗Grindr用户小我私家信息的数据集克日泛起在网络犯法论坛上,攻击者声称已窃取大宗敏感数据并正挂牌出售。网络新闻研究职员已审查了攻击者分享的18条样本纪录,确认泄露信息包括:全名、出生日期、用户名、bcrypt密码哈希、经SHA256哈希处置惩罚的电话号码、详细的小我私家资料形貌、地理位置数据、账户时间戳以及装备信息。样本中的部分时间戳很是新近,最新条目可追溯至2026年5月,批注该数据集可能并非纯粹的历史数据,可能包括正在更新或最近天生的纪录。研究职员还注重到,样本中的大大都电子邮件地址似乎有用,且没有迹象显示类似数据集已在其他地方普遍撒播。攻击者并未透露数据集中包括的纪录总数,但该数据集的标价仅为约400美元。研究职员以为,这一相对较低的价钱可能体现数据集规模较小或规模较窄,而非大规模数据泄露。数据可能泉源于已被盗用的账户,或从处置惩罚Grindr数据的第三方服务商处获取。密码哈希值的保存显著增添了泄露事务的危害,攻击者可通过离线破解实验还原密码,提倡撞库攻击。
https://cybernews.com/security/grindr-user-data-leak-claims/


京公网安备11010802024551号