image

WordPress-websites door beveiligingslek in plug-in op afstand te wissen

woensdag 27 oktober 2021, 10:28 door Redactie, 1 reacties

Een kwetsbaarheid in een WordPressplug-in met meer dan achtduizend installaties maakt het mogelijk om websites op afstand te wissen. Het gaat om HashThemes Demo Importer waarmee beheerders van WordPress-sites demo's van allerlei themes op hun website kunnen installeren.

Een beveiligingslek in de plug-in maakt het mogelijk voor een ingelogde gebruiker van de website om een functie aan te roepen waarmee de database grotendeels is te wissen en bestanden worden verwijderd. "Deze kwetsbaarheid liet elke geauthenticeerde gebruiker een website volledig resetten, en bijna alle databasecontent permanent verwijderen, alsmede alle geüploade media", stelt securitybedrijf Wordfence.

De ontwikkelaar van de plug-in werd op 25 augustus door Wordfence over de kwetsbaarheid geïnformeerd, maar gaf volgens het securitybedrijf geen reactie. Daarop werd WordPress zelf gewaarschuwd, dat de plug-in op 20 september van de WordPress.org repository verwijderde. Op 24 september bracht de ontwikkelaar een nieuwe versie uit met een beveiligingsupdate. Dit staat echter niet in de changelog vermeld. Volgens Wordfence laat de kwetsbaarheid het belang zien van het maken van back-ups, aangezien websites via het lek volledig zijn te resetten.

Reacties (1)
30-10-2021, 13:50 door Anoniem
Het betrof een Ajax WP kwetsbaarheid, die inmiddels is gefixt.

De kernelsoftware van WP is meestal wel betrouwbaar,
maar de plug-ins moeten goed update gehouden worden of afgevoerd.
Zeker als het door de developer verlaten code betreft.

Zorg ook dat configuraties goed worden ingesteld,
dus achteraf user enumeration en directory listing op disabled zetten.

Kijk ook even naar de gebruikte PHP versie of met secure.js.

luntrus
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.