Buggy WordPress Plugin giver brugerne mulighed for at slette hele websteder

Sikkerhedsforskere med Wordfence – et sikkerhedsfokuseret plugin til WordPress – fandt en kritisk fejl i et andet plugin til udgivelsesplatformen. Problemet blev opdaget i HashThemes Demo Importer-tilføjelsen til WordPress, og problemets alvor er ret høj.

Fejlen i HashThemes Demo Importer-plugin'et gjorde det muligt for en bruger, der har logget ind på WordPress-platformen og har adgang til et websteds backend, fuldstændigt at slette alt indhold, inklusive sider, artikler og medier, samt indholdet af databaser brugt af webstedet. Ifølge statistikker havde omkring 8.000 websteder plugin'et aktivt, da fejlen blev opdaget.

Det oprindelige formål med demoimporter-plugin'et er at lade WordPress-baserede webstedsadministratorer importere demoer af WordPress visuelle temaer og design med et enkelt klik. Pluginnet fremskynder visningsprocessen betydeligt og involverer ikke manuel håndtering af forskellige indstillingsfiler, der kan være specifikke for det anvendte websted og tema.

Teamet hos Wordfence afslørede fejlen efter den korrekte protokol, men udvikleren af demoimportøren svarede ikke i ugevis. Endelig bragte forskerne problemet direkte til WordPress-plugins-teamet, og den defekte version af pluginet blev fjernet samme dag. Fire dage senere blev en lappet og rettet version sat op igen.

Wordfence forklarede, at problemet med plugin'et lå i den måde, det brugte Ajax på. Fejlen tillod enhver bruger, der var logget ind, selv dem med meget begrænsede standardrettigheder og adgang, såsom abonnenter, at foretage drastiske ændringer på hjemmesiden, herunder fuldstændig udslette alt indhold på webstedet, der kører plugin.

Den simple takeaway her er, at ethvert praktisk plugin, som du måske ønsker at tilføje til dit eksisterende WordPress-setup, øger den potentielle overflade for angreb. Rige funktionalitet og større brugervenlighed behøver ikke altid at gå på bekostning af sikkerheden, men med tredjeparts plugins er der altid mulighed for, at et par sprækker er tilstede og skjult i almindeligt syn.

October 28, 2021
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.