WordPress հավելվածներում, որոնք ունեն մեկ միլիոնից ավելի տեղադրում, խոցելիքները.

Wordfence և WebARX անվտանգության հետազոտողները հայտնաբերեցին մի քանի վտանգավոր թերություններ WordPress բովանդակության կառավարման համակարգի հինգ հավելվածներում, որոնք ընդհանուր առմամբ ավելի քան մեկ միլիոն տեղադրություն ունեն:

  • Խոցելիություն հավելվածում GDPR Cookie Consent, որն ունի ավելի քան 700000 տեղադրում: Տարբերակին տրվել է 9-ից 10 (CVSS) վտանգի մակարդակ: Թերությունն թույլ է տալիս ավելացված օգտատիրոջը՝ ով ունի բաժանորդի իրավունքներ, վերացնել կամ թաքցնել (փոփոխել կարգավիճակը՝ չհրապարակված նախատիպի) ցանկացած էջ կայքում, ինչպես նաև փոխել իր գրառումը էջերում:
    Խոցելիություն վերացնել 1.8.3 պատասխանատվությամբ:
  • Խոցելիություն հավելվածում ThemeGrill Demo Importer, որն ունի ավելի քան 200,000 տեղադրում (ապահովել են իրական հարձակումներ կայքերում, որոնց հետո տեղի ունեցավ թերության մասին տեղեկություն, այն ժամանակ տեղադրումները նվազեցին մինչև 100,000): Թերությունը թույլ է տալիս չհեղինակված այցելողին մաքրել կայքի DB-ի բովանդակությունը և վերածնել DB-ն նոր տեղադրումի: Եթե DB-ում կա admin անունով օգտատեր, ապա թերությունն թույլ է տալիս նաև լիազորությունից լիարժեք թափանցել կայքում: Թեև թերությունը առաջացել է օգտատիրոջ փորձելիս, որը փորձում է փոխանցել բարձրազերձ դրդապատճառներ /wp-admin/admin-ajax.php կերպարագրով: Բարդությունը վերացվել է 1.6.2 պատասխանատվությամբ:
  • Խոցելիություն հավելվածում ThemeREX Addons, որն օգտագործվում է 44,000 կայքերում: Տարբերակին տրվել է 9.8-ից 10 վտանգի մակարդակ: Թերությունն թույլ է տալիս չհեղինակված օգտատիրոջը իր PHP ծածկագրերը կատարել սերվերում և փոխարինել կայքի ադմինիստրատորի հաշիվը հատուկ հարցման փոխանցումով REST-API-ի միջոցով:
    Առցանց արդեն նշվել են թերության օգտագործման դեպքեր, բայց ուղղումն դեռևս հասանելի չէ: Օգտատերերին խորհուրդ է տրվում որքան հնարավոր է արագ հեռացնել այս հավելվածը:
  • Խոցելիություն հավելվածում wpCentral, որն ունի 60,000 տեղադրում: Տարբերակին տրվել է 8.8-ից 10 վտանգի մակարդակ: Թերությունն թույլ է տալիս ցանկացած ավելացված այցելողին, ներառյալ բաժանորդների իրավունքներ ունեցողներին, բարձրացնել իրենց իրավունքները՝ ադմինիստրատորներ կամ հասանելիություն ստանալ wpCentral կառավարիչ պանելին: Բարդությունը վերացվել է 1.5.1 պատասխանատվությամբ:
  • Խոցելիություն հավելվածում Profile Builder, որը մոտավոր 65,000 տեղադրում ունի: Տարբերակին տրվել է 10-ից 10 վտանգի մակարդակ: Թերությունն թույլ է տալիս չհեղինակված օգտատիրոջը ստեղծել ադմինիստրատորի իրավունքներով հաշիվ (հավելվածը թույլ է տալիս ստեղծել գրանցման ձևեր, ու օգտատեր կարող է պարզապես փոխանցել լրացուցիչ դաշտ օգտագործողի դերի հետ, նրան տալով ադմինիստրատորի մակարդակ): Բարդությունը վերացվել է 3.1.1 պատասխանատվությամբ.

Դիրք է բացվում բացահայտում WordPress-ի համար Trojan հավելվածների և թեմաների տարածման ցանցեր։ Գողերը տեղադրում էին վճարովի հավելվածների пират копии սուտ կայքերում, նախապես ինտեգրված հետադարձ դռներով հեռավոր մուտք ստանալու և կառավարող սերվերից հրամաններ ներբեռնելու համար։ Վնասակար կոդը ակտիվացվելուց հետո օգտագործվում էր վնասակար կամ խաբող գովազդի (օրինակ՝ հակավիրուսային ծրագիր տեղադրելու կամ բրաուզերը թարմացնելու համար նախազգուշացումներ) տեղադրման, ինչպես նաև՝ վնասակար հավելվածներ տարածող կայքերի առաջխաղացման համար որոնողական օպտիմիզացիա իրականացնելու նպատակով։ Նախնական տվյալների համաձայն, այս հավելվածների միջոցով խախտվել է ավելի քան 20 հազար կայք։ Հիմնական 피해ողների թվում են՝ հանթարբերակային մայնինգի հարթակ, առևտրային ընկերություն, բանկ, մի քանի մեծ ընկերություններ, վարկային քարտերով վճարային լուծումներ զարգացնող կազմակերպություն, IT ընկերություններ և այլն։

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster