WordPress Popüler Gönderiler Eklentisindeki Güvenlik Açığı 100.000'den Fazla Siteyi Etkiliyor

Saldırganların WordPress Popular Posts eklentisini kullanarak sitelere rastgele kısa kodlar eklemesine olanak tanıyan yüksek önemdeki bir WordPress güvenlik açığı hakkında bir uyarı yayımlandı. Saldırganların saldırı başlatmak için bir kullanıcı hesabına ihtiyaçları yoktur.

WordPress Popüler Gönderiler 100.000'den fazla web sitesine kuruludur ve web sitelerinin herhangi bir zaman diliminde en popüler gönderileri görüntülemesine olanak tanır ve kullanımını dünya çapında genişletmek için on altı farklı dile çevrilmiştir. Performansı artırmak için önbelleğe alma özellikleri ve web sitesi yöneticilerinin popülerlik istatistiklerini görüntülemesine olanak tanıyan bir yönetici konsolu ile birlikte gelir.

WordPress Kısa Kod Güvenlik Açığı

Kısa kodlar, kullanıcıların bir web sayfasına, şuna benzer bir kısa kod içeren bir iletişim formu eklemek gibi, bir işlevi gerçekleştiren bir komut dosyasını otomatik olarak ekleyen parantez içine önceden tanımlanmış bir pasajı yerleştirerek bir web sayfasına işlevler eklemesine olanak tanıyan bir özelliktir: [add_contact_form].

WordPress yavaş yavaş kısa kodların kullanımından uzaklaşıp belirli işlevlere sahip blokların lehine gelişiyor. Resmi WordPress geliştirici sitesi, eklenti ve tema geliştiricilerini, özel bloklar lehine kısa kod kullanmayı bırakmaya teşvik eder; bunun temel nedeni, bir kullanıcının bir eklenti içinde bir kısa kod yapılandırıp ardından manuel olarak eklemek yerine bir blok seçip eklemesinin daha sorunsuz bir iş akışı olmasıdır. kısa kodu bir web sayfasına aktarın.

WordPress şunu tavsiye ediyor:

“İnsanlara eninde sonunda kısa kodlarını blok olacak şekilde yükseltmelerini öneriyoruz.”

WordPress Popular Posts eklentisinde keşfedilen güvenlik açığı, kısa kod işlevinin uygulanmasından, özellikle de giriş temizliği ve diğer standart WordPress eklentisi ve tema güvenliği uygulamalarını gerektiren kısa kodları işlemek ve yürütmek için bir WordPress işlevi olan do_shortcode() adı verilen bölümden kaynaklanmaktadır. .

Wordfence tarafından yayınlanan bir tavsiye belgesine göre:

“WordPress için WordPress Popular Posts eklentisi, 7.1.0 dahil olmak üzere tüm sürümlerde keyfi kısa kod yürütülmesine karşı savunmasızdır. Bunun nedeni, yazılımın kullanıcıların do_shortcode'u çalıştırmadan önce bir değeri düzgün şekilde doğrulamayan bir eylemi yürütmesine izin vermesidir. Bu, kimliği doğrulanmamış saldırganların rastgele kısa kodlar yürütmesine olanak tanıyor.”

“Bir değerin doğrulanması” ile ilgili kısım genellikle, kısa kodun içeriği gibi kullanıcının girdiği şeyin (“değer”), güvenli olduğunu ve başkasına aktarılmadan önce beklenen girdilere uygun olduğunu doğrulamak için doğrulandığından emin olmak için kontrol etmek anlamına gelir. web sitesi tarafından kullanılır.

Resmi Eklenti Değişiklik Günlüğü

Değişiklik günlüğü, neyin güncellendiğinin belgelenmesidir; bu, eklenti kullanıcılarına neyin güncellendiğini anlama ve kurulumlarını güncelleyip güncelleştirmeyecekleri konusunda karar verme fırsatı sağlar, dolayısıyla şeffaflık önemlidir.

WordPress Popular Posts eklentisi, güncelleme belgelerinde sorumlu bir şekilde şeffaftır.

Eklenti değişiklik günlüğü şunları önerir:

“İstenmeden rastgele kısa kod yürütülmesine izin veren bir güvenlik sorununu düzeltir (mikemyerlere ve Wordfence ekibine destek!)”

Önerilen Eylemler

WordPress Popular Posts eklentisinin 7.1.0 sürümüne kadar olan tüm sürümleri güvenlik açığına sahiptir. Wordfence, eklentinin en son sürümü olan 7.2.0'a güncelleme yapmanızı önerir.

Resmi Wordfence tavsiyesini okuyun:

WordPress Popüler Gönderiler <= 7.1.0 – Kimliği Doğrulanmamış Keyfi Kısa Kod Yürütme

Shutterstock/GrandeDuc'tan Öne Çıkan Görsel


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir