Buggy WordPress Plugin lar brukere tørke hele nettsteder

Sikkerhetsforskere med Wordfence – en sikkerhetsfokusert plugin for WordPress – fant en kritisk feil i en annen plugin for publiseringsplattformen. Problemet ble oppdaget i HashThemes Demo Importer-tillegget for WordPress, og problemets alvorlighetsgrad er ganske høy.

Feilen i HashThemes Demo Importer-plugin tillot en bruker som har logget på WordPress-plattformen og har tilgang til en nettsides backend å fullstendig slette alt innhold, inkludert sider, artikler og media, samt innholdet i databaser som brukes av nettstedet. Ifølge statistikken hadde rundt 8 tusen nettsteder plugin-en aktiv da feilen ble oppdaget.

Det opprinnelige formålet med demoimporteringspluginet er å la WordPress-baserte nettstedsadministratorer importere demoer av WordPress visuelle temaer og design med et enkelt klikk. Plugin-en fremskynder forhåndsvisningsprosessen betydelig og involverer ikke manuell håndtering av forskjellige innstillingsfiler som kan være spesifikke for nettstedet og temaet som brukes.

Teamet på Wordfence avslørte feilen etter protokollen, men utvikleren av demoimportøren svarte ikke på flere uker. Til slutt brakte forskerne problemet direkte til WordPress-plugin-teamet, og den defekte versjonen av plugin-en ble fjernet samme dag. Fire dager senere ble en lappet og fikset versjon satt opp igjen.

Wordfence forklarte at problemet med plugin-en lå i måten den brukte Ajax på. Feilen tillot enhver bruker som var pålogget, selv de med svært begrensede standardrettigheter og tilgang som abonnenter, til å gjøre drastiske endringer på nettstedet, inkludert å fullstendig utslette alt innhold på nettstedet som kjører plugin.

Den enkle løsningen her er at hver praktisk plugin som du kanskje vil legge til i ditt eksisterende WordPress-oppsett øker den potensielle overflaten for angrep. Rikere funksjonalitet og større brukervennlighet trenger ikke alltid gå på bekostning av sikkerheten, men med tredjeparts plugins er det alltid en mulighet for at noen få sprekker er tilstede og gjemt i vanlig syn.

October 28, 2021
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.