В необичайна стъпка за екипите по сигурността на WordPress беше използвана неизвестна досега функционалност, за да бъде обновена принудително популярна приставка за CMS платформата.
Администриращите WordPress специалисти използват тази функционалност, за да обновят инсталираните остарели версии на Loginizer – разширение за WordPress с над един милион инсталации. Версиите преди 1.6.4 на Loginizer съдържат критична уязвимост. Тя е свързана с възможността за изпълнение на SQL инжектирането и превземането на сайт на основата на WordPress.
Loginizer е приставка за WP ресурси, която доставя по-голяма защита на страницата за вписване в сайтовете – с нейна помощ могат да бъдат вкарани в бели или в черни списъци определени IP адреси, да се осигури поддръжка за двуфакторна авторизация или да се добави CAPTCHА за блокиране на автоматизираните опити за вписване, заедно с други възможности.
Уязвимостта е открита от изследователя на сигурността Славко Михайлоски, като от описанието на проблема се разбира, че той се намира в механизма за защита срещу brute-force атаки за вписване, включен по подразбиране във всички сайтове, които използват Loginizer. За да я експлоатира, атакуващата страна е нужно да се опита да се логне в сайта, използвайки потребителско име, в което присъстват SQL заявления. При неуспех за вписване, приставката записва неуспешния опит в базата данни на WP сайта, заедно с въпросното име във вида, в което е. Проблемът изхожда от това, че плъгинът не санитизира потребителското име и оставя SQL заявлението, както е, което позволява да бъде изпълнен произволен код към сайта по дистанционен път.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

















