Hakeri koriste propust u WP temi i pluginu, milioni WordPress sajtova ugroženi

Vesti, 08.05.2015, 07:00 AM

Hakeri koriste propust u WP temi i pluginu, milioni WordPress sajtova ugroženi

Istraživači iz firme Sucuri Security upozorili su da hakeri koriste bezbednosni propust u jednoj WordPress temi i jednom WordPress pluginu, koji su otkrili istraživači Netsparkera.

Bezbednosni propust se nalazi u popularnoj temi instaliranoj po defaultu u svim WordPress instalacijama, i zahvaljujući njemu hakeri mogu preuzeti kontrolu nad ranjivim WordPress sajtovima. Isti propust je kasnije pronađen i u veoma popularnom WordPress pluginu JetPack.

Ranjivost je DOM-based Cross-Site Scripting (XSS) koja postoji zahvaljujući fajlu example.html u paketu genericons koji koriste i JetPack i Twenty Fifteen.

Istraživači iz Sucuri Security primetili su da hakeri koriste ovaj bezbednosni propust pre nego što su informacije o njemu objavljene.

U proof of concept kodu XSS ispisuje javascript upozorenje, ali to može biti iskorišćeno za izvršavanje javascripta u browseru i preuzimanje kontrole nad sajtom ako je korisnik browsera administrator.

Loša vest je da su zbog ovog bezbednosnog propusta ugroženi milioni sajtova, a dobra vest je da su o njemu već obavešteni brojni hosting provajderi - GoDaddy, HostPapa, DreamHost, ClickHost, Inmotion, WPEngine, Pagely, Pressable, Websynthesis, Site5 i SiteGround, koji su praktično ispravili propust.

Iako propust može biti rizičan za milione web sajtova, on ipak nije tako ozbiljan, jer njegovo iskorišćavanje zahteva da napadači ubede administratore da kliknu na exploit link dok se prijavljuju na svoj sajt.

Još jedna dobra vest je da je problem lako rešiv. Treba ukloniti nepotrebni genericons/example.html fajl ili imati WAF ili IDS koji blokira pristup njemu, kažu istraživači.

WordPress je objavio ispravku za propust sa verzijom 4.2.2.

“Sve pogođene teme i pluginove hostovane na WordPress.org (uključujući i Twenty Fifteen default temu) WordPressov tim za bezbednost je ažurirao danas da bi rešio problem uklanjanjem fajla koji nije neophodan”, saopštio je WordPress.

“Da bi pomogli zaštitu drugih korišćenja Genericons, WordPress 4.2.2 proaktivno skenira wp-content direktorijum tražeći ovaj HTML fajl i uklanja ga.”


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije

Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije

Googleov AI model Gemini dobio je zadatak da tokom bezbednosnog testa provali u sisteme izmišljene kompanije. Umesto toga, završio je na internetu i... Dalje

Prevaranti koriste AI za lažne antivirus sajtove

Prevaranti koriste AI za lažne antivirus sajtove

Poruka koja upozorava da vam je upravo automatski obnovljena pretplata za antivirus i naplaćeno 129,99 evra može izgledati kao dobar razlog da odmah... Dalje

Šta se krije iza lažnih OpenAI mejlova

Šta se krije iza lažnih OpenAI mejlova

Korisnici ChatGPT-a meta su phishing kampanje u kojoj prevaranti šalju lažna obaveštenja o problemu sa plaćanjem pretplate. Mejlovi izgledaju kao ... Dalje

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Više od 4.700 izmišljenih AI persona razgovaralo je sa najmanje 25.000 korisnika aplikacija za upoznavanje koji nisu znali da sa druge strane često... Dalje

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri su preuzeli zvanični, verifikovani HBO Max nalog na Redditu i iskoristili ga za objavljivanje zlonamernih oglasa koji su korisnike Windows i m... Dalje