Luka w zabezpieczeniach wtyczki WordPress w 80 000 witrynach

Badacze bezpieczeństwa odkryli lukę w stosunkowo popularnej wtyczce WordPress używanej na komercyjnych stronach internetowych. Wtyczka, o której mowa, nazywa się Variation Swatches dla WooCommerce i można ją znaleźć na około 80 000 witryn internetowych z systemem WordPress i wtyczką WooCommerce e-commerce.

Luka została odkryta w przechowywanej funkcjonalności cross-scripting wtyczki Variation Swatches for WooCommerce. Powaga problemu jest znacząca, ponieważ według badaczy problem może potencjalnie umożliwić cyberprzestępcom wstrzykiwanie stron ze złośliwymi skryptami, a nawet przejmowanie całych witryn internetowych.

Celem wtyczki Variation Swatches, jak sama nazwa wskazuje, jest umożliwienie każdemu, kto prowadzi witrynę handlową, wyświetlanie wielu odmian tego samego produktu podstawowego. Na przykład para butów z niebieskiej, czarnej i brązowej skóry byłaby wyświetlana na trzech różnych próbkach. Jednak wersje wtyczki zawierające lukę pozwalają każdemu bez uprawnień administratora, nawet odwiedzającym stronę, manipulować ustawieniami wtyczki.

Według badaczy z Wordfence, trzy oddzielne funkcje w kodzie wtyczki Swatches zostały zaimplementowane bez "sprawdzania możliwości i sprawdzania jednorazowości". Jedna z tych trzech funkcji pozwala nieuprzywilejowanym użytkownikom zarówno modyfikować ustawienia wtyczki, jak i wstawiać złośliwy kod, który uruchomi się, gdy legalny administrator witryny otworzy ustawienia wtyczki.

Luka była śledzona pod oznaczeniem CVE-2021-42367 i ostatecznie została załatana aktualizacją opublikowaną 23 listopada.

W ciągu ostatnich kilku miesięcy udokumentowano i ostatecznie naprawiono nieprzyjemną kawalkadę błędów, związanych w pewien sposób z platformą WordPress. Omówiliśmy wiele z nich, w tym inny błąd wtyczki, który pozwalał nieuprzywilejowanym użytkownikom na wymazywanie całych stron internetowych, oraz fałszywe zagrożenie ransomware, które było powiązane z inną wtyczką WordPress.

December 2, 2021
Ładowanie...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.