Duizenden WordPress-sites getroffen door een kwetsbaarheid in plug-ins

Er is een nieuwe ernstige kwetsbaarheid ontdekt in weer een ander WordPress-sjabloon. De fout maakt code-injectie mogelijk op de pagina's waarop de plug-in wordt uitgevoerd, evenals phishing via cross-site scripting.

Het lijkt erop dat er geen maand voorbij kan gaan zonder dat er een nieuwe kwetsbaarheid voor WordPress-plug-ins opduikt. Januari is geen uitzondering op die regel, met de gloednieuwe kwetsbaarheid die door onderzoekers is ontdekt in WP HTML Mail - een WordPress-plug-in waarmee gebruikers aangepaste e-mailsjablonen kunnen ontwerpen.

Kwetsbaarheid maakt code-injectie mogelijk

De kwetsbaarheid is gecodificeerd onder de aanduiding CVE-2022-0218 en werd oorspronkelijk ontdekt door Chloe Chamberlain, een onderzoeker bij Wordfence. De CVSS-score die aan de fout is toegewezen, is 8,3, wat het ruim binnen het "hoge ernst"-gebied plaatst.

De fout met de WP HTML Mail-plug-in ligt in de slechte afhandeling van REST-API-routes die worden gebruikt door de plug-in voor e-mailsjablonen. Volgens Chamberlain bevat de plug-in geen authenticatiestap om toegang te krijgen tot het REST-API-eindpunt. Dit zou een potentiële aanvaller gratis toegang geven tot de thema's van de e-mailsjabloon, inclusief de mogelijkheid om kwaadaardige JS te injecteren die zou worden uitgevoerd wanneer de legitieme beheerder de e-maileditorpagina opent.

De mate van toegang die de kwetsbaarheid mogelijk maakt, is een beetje beangstigend. Een potentiële hacker kan achterdeurcode injecteren, nieuwe gebruikers maken met beheerdersrechten, pagina-omleidingen instellen en zelfs eerder gemaakte, legitieme e-mailsjablonen gebruiken om phishing-e-mails te verzenden met behulp van de site-branding en naam van het slachtoffer.

Duizenden websites moeten worden bijgewerkt

Het beveiligingsrapport over de plug-infout vermeldt dat de WP HTML Mail-plug-in compatibel is met andere zeer populaire plug-ins, waaronder WooCommerce en Ninja Forms. Volgens schattingen is de kwetsbare plug-in op zo'n 20 duizend websites geïnstalleerd.

De eigenaren van al die pagina's wordt geadviseerd om er onmiddellijk voor te zorgen dat ze de nieuwste, bijgewerkte versie van WP HTML Mail gebruiken, waarin de kwetsbaarheid is verholpen. Op het moment van schrijven is deze versie 3.1.

January 24, 2022
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.