Vulnerabilitetet në pluginët e WordPress, që kanë më shumë se një milion instalime

Kërkuesit e sigurisë nga kompanitë Wordfence dhe WebARX zbuluan disa vulnerabilitete të rrezikshme në pesë plugin-e për sistemin e menaxhimit të përmbajtjes web WordPress, të cilat së bashku numërojnë mbi një milion instalime.

  • Vulnerabiliteti nĂ« plugin GDPR Cookie Consent, i cili ka mbi 700 mijĂ« instalime. Problemi i Ă«shtĂ« dhĂ«nĂ« niveli i rrezikshmĂ«risĂ« 9 nga 10 (CVSS). Vulnerabiliteti lejon njĂ« pĂ«rdorues tĂ« autentikuar me tĂ« drejta abonenti tĂ« fshihet ose tĂ« fshehĂ« (tĂ« ndryshojĂ« statusin nĂ« skicĂ« tĂ« papublikueshme) çdo faqe tĂ« sitit, si dhe tĂ« realizojĂ« ndĂ«rrimin e pĂ«rmbajtjes sĂ« tij nĂ« faqet.
    Vulnerabiliteti është eliminuar në versionin 1.8.3.
  • Vulnerabiliteti nĂ« plugin ThemeGrill Demo Importer, i cili numĂ«ron mbi 200 mijĂ« instalime (janĂ« regjistruar pĂ«rpjekje tĂ« vĂ«rteta sulmi nĂ« faqet, pas sĂ« cilĂ«s numri i instalimeve ka rĂ«nĂ« tashmĂ« nĂ« 100 mijĂ«). Vulnerabiliteti lejon njĂ« vizitor tĂ« paautentikuar tĂ« pastruar pĂ«rmbajtjen e bazĂ«s sĂ« tĂ« dhĂ«nave tĂ« sitit dhe tĂ« kthejĂ« bazĂ«n e tĂ« dhĂ«nave nĂ« njĂ« gjendje tĂ« re instalimi. NĂ«se nĂ« bazĂ«n e tĂ« dhĂ«nave Ă«shtĂ« njĂ« pĂ«rdorues me emrin admin, atĂ«herĂ« vulnerabiliteti gjithashtu lejon marrjen e kontrollit tĂ« plotĂ« mbi sitin. Vulnerabiliteti Ă«shtĂ« shkaktuar nga dĂ«shtimi nĂ« pĂ«rpjekjen pĂ«r tĂ« autentikuar pĂ«rdoruesin qĂ« pĂ«rpiqet tĂ« dĂ«rgojĂ« komanda me privilegje pĂ«rmes skriptit /wp-admin/admin-ajax.php. Problemi Ă«shtĂ« zgjidhur nĂ« versionin 1.6.2.
  • Vulnerabiliteti nĂ« plugin ThemeREX Addons, i aplikuar nĂ« 44 mijĂ« faqe. Problemi i Ă«shtĂ« dhĂ«nĂ« niveli i rrezikshmĂ«risĂ« 9.8 nga 10. Vulnerabiliteti lejon njĂ« pĂ«rdorues tĂ« paautentikuar tĂ« ekzekutojĂ« kodin e tij PHP nĂ« server dhe tĂ« realizojĂ« ndĂ«rrimin e llogarisĂ« sĂ« administratorit tĂ« sitit pĂ«rmes dĂ«rgimit tĂ« njĂ« kĂ«rkese tĂ« veçantĂ« pĂ«rmes REST-API.
    Këtu në rrjet janë regjistruar raste të shfrytëzimit të vulnerabilitetit, por përditësimi me rregullimin ende nuk është në dispozicion. Përdoruesit këshillohen të heqin sa më shpejt këtë plugin.
  • Vulnerabiliteti nĂ« plugin wpCentral, i cili numĂ«ron 60 mijĂ« instalime. Problemi i Ă«shtĂ« dhĂ«nĂ« niveli i rrezikshmĂ«risĂ« 8.8 nga 10. Vulnerabiliteti lejon çdo vizitor tĂ« autentikuar, pĂ«rfshirĂ« ata me tĂ« drejta abonenti, tĂ« rrisin privilegjet e tyre nĂ« administrator tĂ« sitit ose tĂ« fitojnĂ« akses nĂ« panelin e kontrollit wpCentral. Problemi Ă«shtĂ« zgjidhur nĂ« versionin 1.5.1.
  • Vulnerabiliteti nĂ« plugin Profile Builder, me rreth 65 mijĂ« instalime. Problemit i Ă«shtĂ« dhĂ«nĂ« niveli i rrezikshmĂ«risĂ« 10 nga 10. Vulnerabiliteti lejon njĂ« pĂ«rdorues tĂ« paautorizuar tĂ« krijojĂ« njĂ« llogari me tĂ« drejta admini (plugin-i lejon krijimin e formave tĂ« regjistrimit dhe pĂ«rdoruesi mund thjesht tĂ« transmetojĂ« njĂ« fushĂ« shtesĂ« me rol pĂ«rdoruesi, duke i dhĂ«nĂ« atij nivelin e administratorit). Problemi Ă«shtĂ« zgjidhur nĂ« versionin 3.1.1.

Për më tepër, mund të theksohet identifikimi rrjetit për shpërndarjen e plugin-eve dhe temave trojan për WordPress. Keqbërësit vendosnin kopje pirate të plugin-eve të paguara në faqe katalogu të rreme, duke integruar paraprakisht një backdoor për të fituar akses të largët dhe për të marrë urdhra nga serveri kontrollues. Pasi aktivizohej, kodi ndërlikues përdorej për të vendosur reklama të dëmshme ose mashtruese (p.sh., paralajmërime për nevojën për të instaluar antivirus ose përditësuar shfletuesin), si dhe për optimizim të motorëve të kërkimit për promovimin e faqeve që shpërndanin plugin-e keqdashëse. Sipas të dhënave paraprake, përmes këtyre plugin-eve ishin komprometuar më shumë se 20 mijë faqe. Ndër viktimat janë përfshirë një platformë e decentralizuar minimi, një kompani tregtare, një bankë, disa kompanive të mëdha, një zhvillues zgjidhjesh për pagesa me karta krediti, kompani IT, etj.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster