7 February 2017

WordPress vulnerability in REST API is being actively exploited

WordPress vulnerability in REST API is being actively exploited

WordPress vulnerability in REST API is being actively exploited

Attacks against unpatched WordPress websites are seen in the wild.

Website owners started to complain about website hacks just hours after WordPress made publicly available information about content injection vulnerability in REST API (described in security advisory SB2017012702 #4). The vulnerability in question was silently patched in version 4.7.2 and disclosed a couple of days after the rest of vulnerabilities in security advisory.

A lot of people started to criticize WordPress for withholding information about the patch as it raised some privacy concerns. As we can see however it was a correct decision and lots of people were able to patch their WordPress instances before the actual outbreak has started.

Currently we are seeing automated attacks exploiting vulnerability in REST API. The requests to the website look as follows:

1)      The attackers send request to URL:

http://[host]/index.php/wp-json/wp/v2/posts/

2)      Obtain the latest post identifier

3)      Send request to the obtain post identifier and inject the following contents:

Hacked By <Supposedly hackers nickname>

e.g.:

Hacked By BALA SNIPER

or

Hacked By MuhmadEmad

Evidence of hacked websites in .cz domain according to Google:

Hacked By BALA SNIPER 1700
Hacked By MuhmadEmad 1170

 

If you are seeing this page on your website, your website has been compromised. According to Sucuri, this vulnerability can be used to execute arbitrary PHP code if combined with functionality of third-party WordPress plugins. We urge WordPress website owners to install the latest version of WordPress 4.7.2 ASAP.

 

Back to the list

Latest Posts

334 zero-days were used in APT attacks since 2006

334 zero-days were used in APT attacks since 2006

Our research covers vulnerabilities of the most dangerous kind - the ones that are unknown to anybody except the malicious actor.
7 June 2017
Microsoft patched another zero-day – this time in Internet Explorer

Microsoft patched another zero-day – this time in Internet Explorer

Microsoft patched the second zero-day in IE in 2017.
12 April 2017
Zero-day #5 in 2017 targets Microsoft Word users

Zero-day #5 in 2017 targets Microsoft Word users

The vulnerability allows a remote attacker to compromise vulnerable system.
9 April 2017
Featured vulnerabilities
Red Hat update for sudo
High Patched | 27 Jun, 2017
Multiple vulnerabilities in IBM AIX
High Patched | 27 Jun, 2017

Future events
Location: Na Strži 65/1702
Links: http://www.dsw.cz/

Ukládání, zálohování, archivace a obnova dat ve fyzickém i virtuálním prostředí. Moderní trendy v oblasti serverů a storage. Infrastruktura datových center. Cloud, virtualizace, infrastruktura jako služba. Sítě a síťová architektura. Software defined storage, software defined networks. Dostupnost dat a aplikací. Prolínání datových a mobilních sítí. Infrastruktura pro internet věcí.
Location: Hotel Grandior, konferenční centrum,Na Poříčí 42, Praha 1
End date: 2017-10-06

6. října 2016 na Vás čeká bohatý program, v rámci kterého představí své vize a novinky pro rok 2017 přední odborníci české IT scény. Nenechte si ujít důležité informace z oblasti licencování, technologických trendů, cloudových a poradenských služeb či produktových novinek předních světových výrobců softwaru!

Akce se koná v konferenčním centru hotelu Grandior, Na Poříčí 42, Praha 1.

Předběžný program:

Dopolední blok IT Inspiration

  • IT pro firmy nové generace
  • Digitální transformace a internet věcí z pohledu Microsoftu
  • Novinky a trendy v IBM Cloud Computingu

Odpolední blok Advisory & Security

  • Nový licenční program Enterprise Advantage
  • Force audit výrobce: Rizika, prevence a průběh
  • Hybridní licencování
  • Prezentace společnosti Comguard
  • Platforma Pyracloud by SoftwareONE

Blok Cloud

  • Firma As A Service
  • Virtualizace a cloudová řešení VMware
  • Jak na to: Transformace do cloudu
  • Prezentace společnosti Veeam
  • Ochrana informací a správa identit
  • BYOD

Registrovat se můžete na stránkách konference.

CIO Business World je partnerem akce.



Location: Na Strži 65/1702, Praha 4
Links: http://financnictvi.konference.cz/

Technologické inovace ve finančním sektoru (FINTECH). Kybernetická bezpečnost, risk management, decision engine, datová analýza, reporting, platformy bezpečnostních technologií, mobilní aplikace v globálním světě financí, projektové řízení, případové studie.
Location: Bajkalská 25/A, Bratislava
Links: http://bdd.exponet.sk/

Explózia dát je nepochybne sprievodným javom súčasnosti. Preto aj problematika bezpečnosti a dostupnosti dát zaznamenáva prevratný rozvoj a jej obsah a rozsah sa mení tiež v súvislosti s vývojom nových technológií. Ochrana dát sa netýka len jednotlivých zariadení, ale aj sietí, online úložísk a služieb. Množstvo dát, portfólio zariadení a úložisk sa tiež významne rozširuje s nástupom internetu vecí. Konferencia sa zameriava na aktuálne trendy a možnosti lepšej ochrany a efektívnej práce s dátami.
Location: Na Strži 65/1702, Praha 4
Links: http://did.konference.cz/

Konference přinese aktuální témata, vystoupení předních odborníků z praxe i z akademického prostředí, případové studie. V popředí zájmu budou big data, data analytics, propojování interních a externích dat, business intelligence, geodata, open data,  big data ve finančnictví, vzdělávání i astronomii.