Kwetsbaarheden uit onze bronnen van de afgelopen 7 dagen, gesorteerd op hoe snel je moet handelen.
Automatisch, niet redactioneel beoordeeld. Het handelingsperspectief volgt uit vaste regels op brondata (hoe dit werkt). Of een product bij jou in gebruik is, weet het niet: vul daarvoor hieronder je eigen leveranciers en producten in. Bijgewerkt om 16:10.
Via een kwetsbaarheid in WordPress kan een aanvaller zonder inloggegevens onder bepaalde omstandigheden eigen code uitvoeren op de webserver. Er zijn al aanvallen waargenomen. De leverancier heeft een update uitgebracht.
Mandiant en Google Threat Intelligence zien een nieuwe golf van misbruik van een PeopleSoft-kwetsbaarheid. De aanvallers omzeilen WAF-regels door één teken in de URL te coderen en treffen organisaties die niet hadden gepatcht. Doel: data stelen en afpersen.
Kiteworks, leverancier van software voor vertrouwelijke bestandsuitwisseling, heeft klanten gevraagd hun systemen zes uur uit te zetten. Aanleiding is informatie van Amerikaanse inlichtingendiensten over mogelijke aanvallen. Een inbraak is volgens het bedrijf niet bekend.
Een aanvaller zonder inloggegevens kan via een fout in F5 BIG-IP Access Policy Manager code uitvoeren en het apparaat overnemen. F5 bevestigt misbruik; CERT-EU en het NCSC adviseren direct te patchen en te controleren op sporen van inbraak.