Miliony stron WordPress zagrożonych – Podatności Styczeń 2020

Alert bezpieczeństwa WordPress

iThemes zaktualizował swoje co miesięczne zestawienie wtyczek i motywów, które posiadają luki w zabezpieczeniach lub mogą być wykorzystane do przeprowadzenia ataku. Poniżej przedstawiam wybrane z nich, a pełną listę można znaleźć w linkach znajdujących się na końcu artykułu.

Pomyśl o tym
Typy podatności i ich wpływ na bezpieczeństwo znajdują się w poprzednim artykule serii.

Z uwagi na fakt, że nie chcę szerzyć scenariuszy ataków w zdecydowanej większości posłużę się jedynie suchymi informacjami na temat typu podatności oraz wersjami bez nich. Osoby, które chcą poznać szczegóły z pewnością znajdą szczegółowe opisy, skrypty i instrukcje w otwartym internecie lub sieci TOR.

Pomyśl o tym
Podając poniżej podatną wersje należy brać pod uwagę, że wskazana i wszystkie wcześniej posiadają ten błąd.

Wtyczki WordPress

ElegantThemes Divi Builder

Divi

Problem dotyczy zarówno samego DIVI, stron korzystających z DIVI Buildera w formie wtyczki będących opartych o inne motywy, ale też drugiego motywu produkcji Elegant Themes – Extra.

Podatność: USC
Wersje: 4.0.9
Naprawiono w wersji: 4.0.10

Code Snippets

Code Snippets

Podatność: CSRF
Wersje: 2.13.3
Naprawiono w wersji: 2.14

WP Database Reset

WP Database Reset

Podatność: USC
Wersje: 3.1
Naprawiono w wersji: 3.15

WP Accessibility

WP Accessibility

Podatność: CSRF
Wersje: 1.6.10
Naprawiono w wersji: 1.7

WPS Hide Login

WPS Hide Login

Jeżeli dalej ufasz w te i inne wtyczki od (nie)bezpieczeństwa koniecznie skontaktuj się ze mną i zapytaj o prawdziwe zabezpieczenie strony.

Podatność: USC
Wersje: 1.5.4.2
Naprawiono w wersji: 1.5.5

Flamingo

Flamingo

Podatność: USC
Wersje: 2.1
Naprawiono w wersji: 2.1.1

Ultimate Member

Ultimate Member – User Profile & Membership Plugin wordpress

Podatność: Insecure Direct Object Reference
Wersje: 2.1.2
Naprawiono w wersji: 2.1.3

LearnDash

LearnDash

Podatność: CSRF
Wersje: 3.1.1
Naprawiono w wersji: 3.1.2

Backup and Staging by WP Time Capsule

Backup and Staging by WP Time Capsule

Ta i kolejna wtyczka posiadała ten sam typ błędu, aby zalogować się do WordPress na konto dowolnego użytkownika należało znać tylko jego login.

Podatność: Authentication Bypass
Wersje: 1.21.15
Naprawiono w wersji: 1.21.16

InfiniteWP Client

InfiniteWP Client

Podatność: Authentication Bypass
Wersje: 1.9.4.4
Naprawiono w wersji: 1.9.4.5

Ultimate FAQ

Ultimate FAQ

Podatność: CSRF & XSS
Wersje: 1.8.29
Naprawiono w wersji: 1.8.30

GDPR Cookie Compliance

Podatność: Broken Authentication and Session Management
Wersje: 4.0.2
Naprawiono w wersji: 4.0.3

Featured Image from URL

Podatność: Broken Authentication
Wersje: 2.7.7
Naprawiono w wersji: 2.7..8

301 Redirects – Easy Redirect Manager

301 Redirects – Easy Redirect Manager

Podatność: Authenticated, XSS, CSRF, USC
Wersje: 2.4.0
Naprawiono w wersji: 2.45

Minimal Coming Soon & Maintenance Mode – Coming Soon Page

Minimal Coming Soon & Maintenance Mode – Coming Soon Page

Podatność: XSS, CSRF, USC
Wersje: 2.10
Naprawiono w wersji: 2.17

Pomyśl o tym
To już trzecia wtyczka autorstwa WebFactory Ltd w tym zestawieniu, a podatności są powtarzane – zalecam zmianę wszystkich zainstalowanych wtyczek tego developera na inne z uwagi na powtarzające się podatności.

WooCommerce Conversion Tracking

WooCommerce Conversion Tracking

Podatność: XSS, CSRF
Wersje: 2.0.4
Naprawiono w wersji: 2.0.5

Ultimate WordPress Auction Plugin

Ultimate WordPress Auction Plugin

Podatność: CSRF/CSS
Wersje: 4.0.5
Naprawiono w wersji: 4.0.6

Motywy WordPress

Listing Pro

Listing Pro

https://themeforest.net/item/listingpro-multipurpose-directory-theme/19386460

Podatność: XSS
Wersje: 2.5.3
Naprawiono w wersji: 2.5.4

Traveler – Travel Booking WordPress Theme

Traveler - Travel Booking WordPress Theme

https://themeforest.net/item/traveler-traveltourbooking-wordpress-theme/10822683

Podatność: XSS
Wersje: 2.7.8.5
Naprawiono w wersji: 2.7.8.6

CityBook – Directory & Listing WordPress Theme

CityBook - Directory & Listing WordPress Theme

https://themeforest.net/item/citybook-directory-listing-wordpress-theme/21694727

Podatność: XSS
Wersje: 2.9.4
Naprawiono w wersji: 2.9.5

Real Estate 7 WordPress

Real Estate 7 WordPress

https://themeforest.net/item/wp-pro-real-estate-7-responsive-real-estate-wordpress-theme/12473778

Podatność: XSS
Wersje: 2.3.3
Naprawiono w wersji: 2.3.4

Houzez – Real Estate

Houzez – Real Estate

https://themeforest.net/item/houzez-real-estate-wordpress-theme/15752549

Podatność: CSRF
Wersje: 1.8.3.1
Naprawiono w wersji: 1.8.4

Pozostałe podatności i więcej informacji znajduje się na stronach iThemes:

Oceń ten artykuł jako pierwszy
dHosting najlepszy serwer dla wordpress i nie tylko

Na stronie mogą znajdować się linki polecające (affiliacyjne), które pozwalają utrzymać bloga. Zakup z mojego polecenia nie generuje dla Ciebie dodatkowych kosztów, a ja otrzymam prowizje od kwoty zapłaconej.

Jeden komentarz dla "Miliony stron WordPress zagrożonych – Podatności Styczeń 2020"

  1. Avatar autora komentarza Janusz Kamiński
    Janusz Kamiński

    O jej! Tyle stron zostały zarażone…

Przyłącz się do dyskusji

[elementor-element k="db47d93de8cdcb51dcf9573fc222d92b" data="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"][elementor-element k="db47d93de8cdcb51dcf9573fc222d92b" data="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"]