Fejl i WordPress-plugin tillader fjernudførelse af kode

Websteder, der kører WordPress og bruger Frontend File Manager-plugin, er i fare for hackerangreb. Det pågældende plugin, der er fokuseret på at uploade og administrere filer, mens du bruger WP-platformen, har en kritisk scripting-fejl på tværs af websteder, der giver hackere mulighed for at injicere ondsindet JavaScript på siderne og oprette deres egne konti på administrationsniveau.

Den kritiske fejl findes i version 17.1 og 18.2 af Frontend File Manager-plugin'et og er en af seks bugs med høj trussel i disse to versioner. Spørgsmålet er, ifølge Threatposts rapport om problemet, er der over to tusind websteder, der kører de samme to versioner af WP-pluginet.

Plugins kritiske sårbarheder blev offentligt annonceret den 12. juni, og patches er allerede gjort tilgængelige for dem.

Ud over at give muligheden for at indsprøjte JavaScript-kode på siderne på webstedet, der kører WP og pluginet, tillod bugs også hackere at redigere eller blot slette sider og indlæg, eskalere kontoprivilegier og udføre scriptingangreb på tværs af websteder, også kaldet som XSS angreb. Disse fund blev foretaget af sikkerhedsforskere, der arbejder med Ninja Technologies Network.

Rapporten fra Ninja Technologies giver en detaljeret oversigt over alle defekte funktioner, der bruges i pluginet, og forklarer, hvordan netop disse gør det muligt for dårlige skuespillere at injicere ondsindet kode på sider eller hæve kontoprivilegier og effektivt få adminadgang og privilegier.

Fejlene tillader også hackere at tilføje PHP til listen over filer, der er tilladt at uploade inden i Frontend File Manager-pluginet. Dette giver dem igen mulighed for at uploade ondsindede scripts, der muliggør fjernkørsel af kode.

Enhver, der bruger Frontend File Manager-pluginnet på deres WP-websted, skal straks opdatere til 18.3-versionen af pluginet for at undgå eventuelle problemer og sikre deres konfiguration.

WordPress-plugins er berygtede for at have sårbarheder og problemer, der kan føre til alvorlige problemer for webstedsejerne. Frontend File Manager-pluginet er ikke det første, og hvis sporhistorikken for andre plugins er noget at gå efter, vil det sandsynligvis ikke være den sidste, der har kritiske fejl. Webstedejere, der kører brugerdefinerede WordPress-plugins, skal altid være på udkig efter opdateringer til disse plugins for at forblive så sikre som muligt.

July 13, 2021
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.