WordPress plugin lekken: kans op RCE en takeover
Meerdere WordPress plugin lekken kunnen leiden tot account takeover, authenticatie-bypass en zelfs remote code execution. We zetten de belangrijkste CVE’s en concrete acties op een rij.
Meerdere WordPress plugin lekken kunnen leiden tot account takeover, authenticatie-bypass en zelfs remote code execution. We zetten de belangrijkste CVE’s en concrete acties op een rij.
Meerdere WordPress plug-ins en een theme bevatten kritieke fouten die kunnen leiden tot accountovername, datalekken en zelfs remote code execution. In dit artikel lees je welke kwetsbaarheden zijn gemeld en welke acties je vandaag nog kunt nemen.
Hasbro meldt medewerkers dat hun persoonlijke informatie mogelijk is gecompromitteerd in een datalek. De meldingen laten weinig details zien, maar wijzen op risico’s voor identiteits- en contactgegevens.
McKesson meldt een McKesson datalek na onbevoegde toegang tot derde-partijtoepassingen en datadiefstal. ShinyHunters claimt het stelen van circa 284 miljoen patiëntdatabestanden.
McKesson meldt een cybersecurity-incident waarbij derdeparty-applicaties zijn benaderd en gegevens zijn buitgemaakt. Volgens de aanvallers zijn Okta-accounts via vishing gecompromitteerd en is data uit Salesforce en Snowflake ingezien.
De Berlijnse deelstaat bevestigt een afpersingspoging na een inbraak in het staatsnetwerk. Losgeld weigeren staat centraal, terwijl onderzoekers extra datastromen vinden binnen een periode van 7 tot 12 augustus.
Er is misbruik gemeld van een kritieke balans- en reconciliatiefout in de Cosmos EVM module. Cosmos Labs waarschuwt operators en adviseert upgrades of noodmaatregelen om exploits te stoppen.
Aanvallers kunnen via PaperCut NG en MF op kwetsbare systemen code uitvoeren zonder authenticatie door twee fouten te combineren. We zetten de belangrijkste CVE’s en directe maatregelen op een rij.
Android 17 breidt privacybescherming uit met Android 17 ECH: Encrypted Client Hello verbergt voor netwerkproviders welke website of app je gebruikt. Daarnaast komen er extra maatregelen voor lokale netwerken, Certificate Transparency en 2G-reductie.
CISA heeft de OwnCloud WebDAV-kwetsbaarheid (CVE-2023-49105) toegevoegd aan de KEV-catalogus na gerapporteerde misbruik in de praktijk. De aanval leidde tot diefstal van gevoelige bestanden bij organisaties in de Filipijnen.