Tusindvis af WordPress-websteder berørt af plugin-sårbarhed

En ny alvorlig sårbarhed er blevet opdaget i endnu en WordPress-skabelon. Fejlen giver mulighed for kodeinjektion på siderne, der kører plugin'et, samt phishing gennem cross-site scripting.

Det ser ud til, at der ikke kan gå en eneste måned, uden at en ny WordPress-plugin-sårbarhed dukker op. Januar er ingen undtagelse fra den regel, med den helt nye sårbarhed opdaget af forskere i WP HTML Mail - et WordPress-plugin, der giver brugerne mulighed for at designe tilpassede e-mail-skabeloner.

Sårbarhed tillader kodeinjektion

Sårbarheden er blevet kodificeret under betegnelsen CVE-2022-0218 og blev oprindeligt opdaget af Chloe Chamberlain, en forsker med Wordfence. Den CVSS-score, der er tildelt fejlen, er 8,3, hvilket placerer den et godt stykke inden for "høj sværhedsgrad"-territorium.

Fejlen med WP HTML Mail-plugin'et ligger i dets dårlige håndtering af REST-API-ruter, der bruges af mailskabelon-plugin'et. Pluginnet inkluderer ikke noget godkendelsestrin for at få adgang til REST-API-slutpunktet, ifølge Chamberlain. Dette ville give en potentiel angriber fri adgang til e-mail-skabelonens temaer, inklusive evnen til at injicere ondsindet JS, der ville køre, når den legitime administrator åbner e-mail-editor-siden.

Omfanget af adgang, som sårbarheden tillader, er lidt skræmmende. En potentiel hacker kunne injicere bagdørskode, oprette nye brugere med administratorrettigheder, konfigurere sideomdirigeringer og endda bruge tidligere oprettede, legitime e-mail-skabeloner til at udsende phishing-e-mails ved hjælp af ofrets websteds branding og navn.

Tusindvis af websteder skal opdateres

Sikkerhedsrapporten om plugin-fejlen nævner, at WP HTML Mail-plugin'et er kompatibelt med andre meget populære plugins, herunder WooCommerce og Ninja Forms. Ifølge skøn er det sårbare plugin installeret på omkring 20 tusinde websteder.

Ejerne af alle disse sider rådes til straks at sikre sig, at de kører den seneste, opdaterede version af WP HTML Mail, som har rettet sårbarheden. I skrivende stund er denne version 3.1.

January 24, 2022
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.