„WordPress“ papildinio pažeidžiamumas rastas 80 000 svetainių

Saugumo tyrinėtojai aptiko pažeidžiamumą palyginti populiariame „WordPress“ papildinyje, naudojamame komercinėse svetainėse. Aptariamas papildinys vadinamas „WooCommerce“ skirtų variantų pavyzdžiais ir randamas maždaug 80 000 svetainių, kuriose veikia „WordPress“ ir „WooCommerce“ el. prekybos papildinys.

Pažeidžiamumas buvo aptiktas saugomoje WooCommerce įskiepio „Variation Swatches“ kryžminio scenarijaus funkcijoje. Problemos rimtumas yra didelis, nes, pasak tyrėjų, problema gali leisti grėsmės veikėjams į puslapius įterpti kenkėjiškų scenarijų ir net perimti visas svetaines.

Įskiepio „Variation Swatches“ paskirtis, kaip rodo pavadinimas, yra leisti kiekvienam, veikiančiam mažmeninės prekybos svetainę, rodyti kelis to paties pagrindinio produkto variantus. Pavyzdžiui, mėlynos, juodos ir rudos odos batų pora būtų rodoma trijuose skirtinguose pavyzdžiuose. Tačiau įskiepio versijos, kuriose yra pažeidžiamumas, leidžia visiems, neturintiems administratoriaus teisių, net puslapio lankytojams, keisti papildinio nustatymus.

Pasak „Wordfence“ tyrėjų, trys atskiros „Swatches“ įskiepio kodo funkcijos buvo įdiegtos be „pajėgumų patikrų ir nepatikrinimo“. Viena iš šių trijų funkcijų leidžia neprivilegijuotiems vartotojams keisti papildinio nustatymus ir įterpti kenkėjišką kodą, kuris būtų paleistas, kai teisėtas svetainės administratorius atidarys papildinio nustatymus.

Pažeidžiamumas buvo stebimas naudojant CVE-2021-42367 žymenį ir galiausiai buvo pataisytas su atnaujinimu, kuris buvo išleistas lapkričio 23 d.

Per pastaruosius kelis mėnesius buvo dokumentuojama ir galiausiai ištaisyta nemaloni klaidų kavalkada, tam tikra prasme susijusi su „WordPress“ platforma. Apžvelgėme keletą jų, įskaitant kitą papildinio klaidą, kuri leido neprivilegijuotiems vartotojams ištrinti visas svetaines, ir netikrą išpirkos reikalaujantį išgąstį, susijusį su kitu „WordPress“ papildiniu.

December 2, 2021
Įkeliama ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.