Feil i WordPress-plugin tillater ekstern kjøring av kode

Nettsteder som kjører WordPress og bruker plugin-modulen Frontend File Manager, risikerer hackerangrep. Plugin i spørsmålet, som er fokusert på å laste opp og administrere filer mens du bruker WP-plattformen, har en kritisk scripting-bug på tvers av nettsteder som gjør det mulig for hackere å injisere skadelig JavaScript på sidene og opprette sine egne administratorkontoer.

Den kritiske feilen finnes i versjon 17.1 og 18.2 av Frontend File Manager-plugin-programmet og er en av seks høyfaste trusler i disse to versjonene. Problemet er at det ifølge Threatposts rapport om problemet er over to tusen nettsteder som kjører de samme to versjonene av WP-plugin.

Plugins kritiske sårbarheter ble offentliggjort 12. juni, og oppdateringer er allerede gjort tilgjengelig for dem.

I tillegg til å gi muligheten til å injisere JavaScript-kode på sidene til nettstedet som kjører WP og pluginet, tillot feilene også hackere å redigere eller bare slette sider og innlegg, eskalere kontoprivilegier og utføre skriptangrep på tvers av nettsteder, også referert til som XSS angriper. Disse funnene ble gjort av sikkerhetsforskere som jobber med Ninja Technologies Network.

Rapporten fra Ninja Technologies gir en detaljert oversikt over alle defekte funksjoner som brukes i plugin-programmet, og forklarer hvordan akkurat de gjør det mulig for dårlige skuespillere å injisere ondsinnet kode på sider eller øke kontoprivilegiene og effektivt få administratortilgang og privilegier.

Feilene lar også hackere legge til PHP i listen over filer som er tillatt for opplasting i Frontend File Manager-plugin. Dette lar dem igjen laste opp ondsinnede skript som muliggjør ekstern kjøring av kode.

Alle som bruker Frontend File Manager-plugin på WP-nettstedet, må umiddelbart oppdatere til 18.3-versjonen av pluginet for å unngå mulige problemer og sikre konfigurasjonen.

WordPress-plugins er kjent for å ha sårbarheter og problemer som kan føre til alvorlige problemer for nettstedseierne. Frontend File Manager-pluginet er ikke det første, og hvis sporhistorikken til andre plugins er noe å gå etter, vil det sannsynligvis ikke være den siste som har kritiske feil. Nettstedeiere som bruker tilpassede WordPress-plugins, bør alltid være på utkikk etter oppdateringer for disse pluginene, for å være så trygge som mulig.

July 13, 2021
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.