7 stycznia dwa niezależne zespoły badawcze zidentyfikowały luki w zabezpieczeniach trzech WordPress wtyczek, które wpłynęły na 400,000 XNUMX stron internetowych łącznie.
Badacze cyberbezpieczeństwa WebARX powiadomił dewelopera InfiniteWP Client i WP Time Capsule o lukach w ich wtyczkach. Podczas gdy Wordfence znalazł podobną lukę w zabezpieczeniach w WP Database Reset.
Według tych badaczy, pewne problemy logiczne w kodach wtyczek ułatwiały każdemu dostęp do kont administratora bez hasła. Problem ten dotyczy konkretnie wersji
- InfiniteWP poniżej 1.9.4.5
- Wersje WP Time Capsule poniżej 1.21.16
- Reset bazy danych WP poniżej 3.15.
Luki w zabezpieczeniach klienta InfiniteWP
Jako administrator, Klient InfiniteWP umożliwia korzystanie z jednego serwera do zarządzania wieloma witrynami WP.
Więc każdy atakujący z kodowaniem JSON i Base64 może użyć ładunku żądania POST, aby zalogować się tylko za pomocą nazwy użytkownika administratora. Wtedy łatwo będzie zrealizować wszelkie złośliwe zamiary, w tym dodawanie lub usuwanie kont.
Poniższy obraz przedstawia podatny na atak kod klienta InfiniteWP.
Biblioteka wtyczek WP informuje, że InfiniteWP Client jest aktywny na ponad 300,000 75 witryn. Ta luka dotyczy więc XNUMX procent wszystkich narażonych witryn.
Luki w zabezpieczeniach WP Time Capsule
Podczas tworzenia nowej treści lub dodawania nowych kodów do swoich witryn internetowych, WP Time Capsule tworzy wpisy do bazy danych i kopie zapasowe dla twoich plików. Tak więc zapisuje wszystkie zmiany, które zachodzą na twojej stronie WP automatycznie. Tak samo jak ponad 20,000 XNUMX domen, które używają wtyczki.
Atakujący może wykorzystać WP Time Capsule poniżej wersji 1.21.16, wstawiając spreparowany ciąg w surowym żądaniu POST. Celem jest przejęcie wszystkich dostępnych kont administratorów i bycie pierwszym administratorem na liście, który się zaloguje.
Poniższy obraz przedstawia podatną na ataki wersję WP Time Capsule.
Luki w zabezpieczeniach WP Database Reset
Resetowanie bazy danych WP jest przydatnym narzędziem dla administratorów, którzy przeprowadzają testy na swoich stronach internetowych. Ta wtyczka umożliwia zresetowanie tabel bazy danych witryny do stanu świeżo zainstalowanej WordPress. Dzięki temu zawsze możesz zacząć od nowa, bez konieczności ponownej instalacji WordPress.
Wtyczka ma dwie luki. Jedna luka pozwala niezweryfikowanym użytkownikom resetować tabele w bazie danych do ich stanu początkowego. Działanie to może prowadzić do całkowitego resetu witryny, przejęcia lub obu.
Natomiast druga luka pozwala uwierzytelnionym użytkownikom przypisywać role administracyjne do swojego konta niezależnie od ich początkowego poziomu uprawnień. Tym samym blokując dostęp wszystkim innym użytkownikom.
Aktualizacja łatająca obie luki w zabezpieczeniach tej wtyczki to wersja 3.15, która może pomóc 80,000 XNUMX stronom internetowym korzystającym z tej wtyczki.
Odpowiedzi
Gdy badacze z WebARX zgłosili te luki deweloperowi pierwszych dwóch wtyczek, otrzymali szybką odpowiedź. Deweloper udostępnił aktualizację oprogramowania zaledwie dzień po zgłoszeniu.
Programiści załatali wtyczki,
- Usuwanie niektórych wywołań funkcji
- Modyfikowanie kodów akcji i
- Dodawanie kontroli autentyczności ładunku
Eksperci ostrzegają, że zabezpieczenia zapory sieciowej nie będą działać. Dlatego użytkownicy powinni natychmiast zaktualizować do najnowszych wersji wszystkich trzech wtyczek.
Czy Twój host jest bardziej podatny na ataki niż Twoja wtyczka?
Wtyczki mogą mieć luki, ale Twój host witryny może narazić Cię na jeszcze więcej ataków. Do 41 procent WordPress witryna internetowa luki w zabezpieczeniach pochodzą od dostawców usług hostingowych.
Dlatego poza poprawkami i aktualizacjami wtyczek, chcesz mieć pewność, że używasz bezpiecznego hosta internetowego. To właśnie tam HostScore wchodzi. Pomagamy śledzić dane dotyczące wydajności hostów stron internetowych, zrozumieć, jak wydajność witryny wpływa na Ciebie i zdecydować, który jest najlepszy plan hostingowy dla Twojej firmy.
Przeczytaj również