Klaidingas „WordPress“ papildinys leidžia vartotojams ištrinti visas svetaines

Saugumo tyrinėtojai su Wordfence – į saugą orientuotu „WordPress“ papildiniu – aptiko kritinę klaidą kitame leidybos platformos papildinyje. Problema buvo pastebėta „Wordpress“ skirtame „HashThemes Demo Importer“ priede, o problemos sunkumas yra gana didelis.

„HashThemes Demo Importer“ papildinio gedimas leido vartotojui, prisijungusiam prie „WordPress“ platformos ir turinčiam prieigą prie svetainės užpakalinės programos, visiškai ištrinti visą turinį, įskaitant puslapius, straipsnius ir laikmenas, taip pat svetainės naudojamų duomenų bazių turinį. Pagal statistiką, kai buvo aptikta klaida, papildinys buvo aktyvus maždaug 8 tūkst.

Pradinis demonstracinės versijos importuotojo papildinio tikslas – leisti „WordPress“ svetainių administratoriams vienu paspaudimu importuoti „WordPress“ vaizdinių temų ir dizaino demonstracines versijas. Papildinys žymiai pagreitina peržiūros procesą ir nereikalauja rankinio skirtingų nustatymų failų tvarkymo, kurie gali būti būdingi svetainei ir naudojamai temai.

„Wordfence“ komanda atskleidė klaidą pagal nustatytą protokolą, tačiau demonstracinės versijos importuotojo kūrėjas neatsakė kelias savaites. Galiausiai tyrėjai šią problemą perdavė tiesiai „WordPress“ papildinių komandai, o sugedusi papildinio versija buvo pašalinta tą pačią dieną. Po keturių dienų buvo pataisyta ir pataisyta versija.

Wordfence paaiškino, kad įskiepio problema kilo dėl to, kaip jis naudojo Ajax. Dėl šios klaidos bet kuris prisijungęs vartotojas, net ir turintis labai ribotas numatytasis teises ir prieigą, pvz., prenumeratoriams, leido atlikti esminius svetainės pakeitimus, įskaitant visišką visos svetainės, kurioje veikia papildinys, turinį.

Paprasta tai, kad kiekvienas patogus papildinys, kurį galbūt norėsite pridėti prie esamos „WordPress“ sąrankos, padidina galimą atakų paviršių. Didesnis funkcionalumas ir lengvesnis naudojimas ne visada turi būti saugumo sąskaita, tačiau naudojant trečiųjų šalių įskiepius visada yra galimybė, kad yra keletas įtrūkimų, kurie bus paslėpti.

October 28, 2021
Įkeliama ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.