یک افزونه محبوب برای وردپرس سازنده وب سایت به نظر می رسد که حامل یک نقص بزرگ است که می تواند به عوامل تهدید اجازه دهد داده های حساس را از پایگاه داده وب سایت سرقت کنند.
تحقیق توسط آسیب پذیری های افزونهپلتفرمی که امنیت افزونههای وردپرس را تجزیه و تحلیل میکند، دریافت که توسعهدهنده WP Fastest Cache (یک افزونه وردپرس با بیش از یک میلیون نصب) اخیراً تغییری در این افزونه در مخزن Subversion در زیر فهرست پلاگین وردپرس انجام داده است. این اصلاح یک آسیبپذیری تزریق SQL را برطرف میکرد که به عوامل تهدید اجازه میداد کد SQL دلخواه را در وبسایت اجرا کنند و به طور مؤثر به آنها اجازه میداد محتویات پایگاه داده وردپرس را بخوانند.
محققان همچنین اثبات مفهومی را برای تأیید اینکه این نقص می تواند در طبیعت مورد سوء استفاده قرار گیرد ایجاد کردند.
پیشنهاد خواننده: گیفت کارت آمازون ۵۰ دلاری با نسخه نمایشی
محافظت از بدافزار Perimeter 81 تهدیدها را در مرحله تحویل رهگیری می کند تا از بدافزارهای شناخته شده، حملات چند شکلی، سوء استفاده های روز صفر و موارد دیگر جلوگیری کند. به افراد خود اجازه دهید آزادانه از وب بدون به خطر انداختن امنیت داده و شبکه استفاده کنند.
شریک ترجیحیاین یعنی چی؟)
آیا راه حلی وجود دارد؟
خبر بد این بود که در زمان انتشار، توسعهدهنده نسخه جدیدی از افزونه را منتشر نکرد و باعث شد که این اصلاح برای عموم در دسترس نباشد.
آخرین نسخه، در زمان نگارش این مقاله، ۱٫۲٫۱ بود، به همین دلیل است که محققان به کاربران پیشنهاد کردند تا افزونه را غیرفعال کنند، یا به صورت دستی آن را با چیز دیگری جایگزین کنند، تا زمانی که یک اصلاح در دسترس باشد. با این حال، وبسایت Fastest Cache نسخه ۱٫۲٫۲ را بهعنوان جدیدترین نسخه اعلام کرده است، بنابراین ممکن است توسعهدهنده بهروزرسانی را بهطور زنده در این مدت اجرا کند.
متأسفانه، عملاً هیچ جزئیاتی در لاگ تغییرات وجود ندارد، و توسعهدهنده تنها اعلام کرده است که «بهبودهای امنیتی» خاصی انجام شده است، بنابراین تعیین اینکه آیا این مشکل برطرف شده است یا خیر دشوار است. آسیب پذیری های پلاگین با توسعه دهنده Emre Vona تماس گرفتند تا او را از نقص مطلع کنند.
همچنین هیچ جزئیاتی در مورد انجمن پشتیبانی وجود ندارد.
وردپرس به طور کلی یک سازنده وب سایت ایمن در نظر گرفته می شود، اما در میان هزاران افزونه، چه رایگان و چه تجاری، تعداد زیادی از آنها ناقص هستند و روزانه برای به خطر انداختن صدها وب سایت مورد استفاده قرار می گیرند.
بیشتر از TechRadar Pro
- دسترسی از راه دور در مقابل دسکتاپ از راه دور: تفاوت چیست؟
- در اینجا یک لیست از بهترین خدمات میزبانی وب امروز
- اینها هستند بهترین ابزارهای محافظت از نقطه پایانی همین الان
منبع: https://www.techradar.com/pro/security/this-top-wordpress-plugin-has-a-major-security-flaw-and-theres-no-fix-yet