Hakeri koriste propust u WP temi i pluginu, milioni WordPress sajtova ugroženi

Vesti, 08.05.2015, 07:00 AM

Hakeri koriste propust u WP temi i pluginu, milioni WordPress sajtova ugroženi

Istraživači iz firme Sucuri Security upozorili su da hakeri koriste bezbednosni propust u jednoj WordPress temi i jednom WordPress pluginu, koji su otkrili istraživači Netsparkera.

Bezbednosni propust se nalazi u popularnoj temi instaliranoj po defaultu u svim WordPress instalacijama, i zahvaljujući njemu hakeri mogu preuzeti kontrolu nad ranjivim WordPress sajtovima. Isti propust je kasnije pronađen i u veoma popularnom WordPress pluginu JetPack.

Ranjivost je DOM-based Cross-Site Scripting (XSS) koja postoji zahvaljujući fajlu example.html u paketu genericons koji koriste i JetPack i Twenty Fifteen.

Istraživači iz Sucuri Security primetili su da hakeri koriste ovaj bezbednosni propust pre nego što su informacije o njemu objavljene.

U proof of concept kodu XSS ispisuje javascript upozorenje, ali to može biti iskorišćeno za izvršavanje javascripta u browseru i preuzimanje kontrole nad sajtom ako je korisnik browsera administrator.

Loša vest je da su zbog ovog bezbednosnog propusta ugroženi milioni sajtova, a dobra vest je da su o njemu već obavešteni brojni hosting provajderi - GoDaddy, HostPapa, DreamHost, ClickHost, Inmotion, WPEngine, Pagely, Pressable, Websynthesis, Site5 i SiteGround, koji su praktično ispravili propust.

Iako propust može biti rizičan za milione web sajtova, on ipak nije tako ozbiljan, jer njegovo iskorišćavanje zahteva da napadači ubede administratore da kliknu na exploit link dok se prijavljuju na svoj sajt.

Još jedna dobra vest je da je problem lako rešiv. Treba ukloniti nepotrebni genericons/example.html fajl ili imati WAF ili IDS koji blokira pristup njemu, kažu istraživači.

WordPress je objavio ispravku za propust sa verzijom 4.2.2.

“Sve pogođene teme i pluginove hostovane na WordPress.org (uključujući i Twenty Fifteen default temu) WordPressov tim za bezbednost je ažurirao danas da bi rešio problem uklanjanjem fajla koji nije neophodan”, saopštio je WordPress.

“Da bi pomogli zaštitu drugih korišćenja Genericons, WordPress 4.2.2 proaktivno skenira wp-content direktorijum tražeći ovaj HTML fajl i uklanja ga.”


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje

Google uvodi selfi video kao novu opciju za oporavak naloga

Google uvodi selfi video kao novu opciju za oporavak naloga

Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje