image

Twee miljoen WordPress-sites getroffen door ernstig lek in plug-in

woensdag 15 december 2021, 17:03 door Redactie, 13 reacties

Een ernstig beveiligingslek in een populaire plug-in raakt zo'n twee miljoen WordPress-sites, hoewel het werkelijke aantal nog hoger kan liggen. All in One SEO for WordPress moet ervoor zorgen dat websites een betere ranking in zoekmachines krijgen. De plug-in is op meer dan drie miljoen websites geïnstalleerd.

De plug-in bevat twee kwetsbaarheden waardoor een aanvaller in het ergste geval code op de server kan uitvoeren en de website kan overnemen, zo meldt WordPressbeveiliger Jetpack. Het gevaarlijkste beveiligingslek, CVE-2021-25036, heeft op een schaal van 1 tot en met 10 een impactscore van 9,9. Via de kwetsbaarheid kunnen gebruikers met low-privileged accounts, zoals abonnees, hun rechten verhogen en kwaadaardige code op de server uitvoeren.

Het andere beveiligingslek, waarvan de impact met een 7,7 is beoordeeld, betreft geauthenticeerde SQL-injection. Gebruikers met een low-privileged account kunnen toegang tot vertrouwelijke data uit de database krijgen, zoals gebruikersnamen en gehashte wachtwoorden. De kwetsbaarheden zijn aanwezig in versie 4 van de plug-in en verholpen met versie 4.1.5.3 die vorige week uitkwam.

Volgens statistieken heeft All in One SEO for WordPress meer dan drie miljoen actieve installaties. Zo'n zestig procent draait versie 4 van de plug-in. Van 29 procent wordt het versienummer niet vermeld.

Reacties (13)
15-12-2021, 17:23 door gradje71
Het begint echt een mode te worden, al die lekken in WP. Dus niet gebruiken. Blijf ervan af.
15-12-2021, 18:39 door Anoniem
Door gradje71: Het begint echt een mode te worden, al die lekken in WP. Dus niet gebruiken. Blijf ervan af.

Het probleem zijn voornamelijk de plugins en de klungelinge "bouwers", blijf van het internet af gradje71.
15-12-2021, 18:54 door Anoniem
Door gradje71: Het begint echt een mode te worden, al die lekken in WP. Dus niet gebruiken. Blijf ervan af.

WordPress zelf zit best goed in elkaar, zeker met alle automatische updates. Het zijn meer die plugins die gemaakt worden door absolute noobs.
15-12-2021, 19:45 door Anoniem
Wordpress, Flash, Java... waneer leren mensen nu eens af om rommel te gebruiken...
15-12-2021, 20:54 door [Account Verwijderd]
Door Anoniem: Wordpress, Flash, Java... waneer leren mensen nu eens af om rommel te gebruiken...

Wordpress en Flash akkoord maar Java? Misschien verwar je het met JavaScript maar dan snap ik het nog niet. Java zelf is een zeer veilige en robuuste programmeertaal die massaal gebruikt wordt. In telefoons is Android ermee gemaakt. Op servers heb je het Java EE platform. Pure professionaliteit en kwaliteit in vergelijking met de concurrentie.
15-12-2021, 23:46 door Anoniem
Door Anoniem: Wordpress, Flash, Java... waneer leren mensen nu eens af om rommel te gebruiken...
Een custom website is ook geen goed alternatief
16-12-2021, 06:15 door Anoniem
https://hackertarget.com/wordpress-security-scan/
16-12-2021, 08:24 door Anoniem
Door Toje Fos:
Door Anoniem: Wordpress, Flash, Java... waneer leren mensen nu eens af om rommel te gebruiken...

Wordpress en Flash akkoord maar Java? Misschien verwar je het met JavaScript maar dan snap ik het nog niet. Java zelf is een zeer veilige en robuuste programmeertaal die massaal gebruikt wordt. In telefoons is Android ermee gemaakt. Op servers heb je het Java EE platform. Pure professionaliteit en kwaliteit in vergelijking met de concurrentie.

Ik geloof dat jij de Java taal verward met de Runtime/SDK. De Oracle Java runtime is heeft enorm vaak grote lekken. Ik denk dat de poster waar je op reageert denk dat Log4j een Java onderdeel is, wat natuurlijk niet zo is.
16-12-2021, 08:34 door Anoniem
JavaScript is de narigheidsvector par excellence. Die scripttaal werd in vijf dagen ontwikkeld door Brendan Eich. Dat is de man, die we ook kennen van de Brave browser. Aanvankelijk was JavaScript nog niet klaar voor gebruik op Internet en gezien alle narigheid op CMS plugins niet veilig te krijgen. Script blockers zijn een must.
luntrus
16-12-2021, 09:00 door Bitje-scheef
Door Anoniem: Wordpress, Flash, Java... waneer leren mensen nu eens af om rommel te gebruiken...

Hoe leer je goed en veilig coderen ? Ik denk dat meer een vraag is.
16-12-2021, 09:50 door Anoniem
Wordpress is opzich een redelijk oke systeem, mits je goed let op welke plugins je installeert.
Helaas gebeurd het vandaag de dag nog steeds dat zelfs grotere bekende plugins een lek bevat.

Naar mijn idee is open-source een hele goede oplossing, maar voor enterprise gebruik absoluut niet ideaal.
Iedereen heeft toegang tot de codes en kan hier op in spelen.

Daarnaast is het uiteraard van belang, mocht je Wordpress gebruiken, dagelijks te checken naar updates en je servers voldoende te beschermen tegen aanvallen.
16-12-2021, 10:15 door Anoniem
Door Toje Fos:
Door Anoniem: Wordpress, Flash, Java... waneer leren mensen nu eens af om rommel te gebruiken...

Wordpress en Flash akkoord maar Java? Misschien verwar je het met JavaScript maar dan snap ik het nog niet. Java zelf is een zeer veilige en robuuste programmeertaal die massaal gebruikt wordt. In telefoons is Android ermee gemaakt. Op servers heb je het Java EE platform. Pure professionaliteit en kwaliteit in vergelijking met de concurrentie.

Dat Java een veilige en robuuste programmeertaal is geloof ik direct maar dat Android daarop gemaakt is klopt eenvoudigweg niet. Android is gebouwd o.b.v. een Linux kernel.

Quote: "Android is a mobile operating system based on a modified version of the Linux kernel and other open source software, designed primarily for touchscreen mobile devices such as smartphones and tablets."
bron: https://en.wikipedia.org/wiki/Android_(operating_system)
16-12-2021, 16:55 door [Account Verwijderd] - Bijgewerkt: 16-12-2021, 16:57
Door Anoniem:
Door Toje Fos:
Door Anoniem: Wordpress, Flash, Java... waneer leren mensen nu eens af om rommel te gebruiken...

Wordpress en Flash akkoord maar Java? Misschien verwar je het met JavaScript maar dan snap ik het nog niet. Java zelf is een zeer veilige en robuuste programmeertaal die massaal gebruikt wordt. In telefoons is Android ermee gemaakt. Op servers heb je het Java EE platform. Pure professionaliteit en kwaliteit in vergelijking met de concurrentie.

Dat Java een veilige en robuuste programmeertaal is geloof ik direct maar dat Android daarop gemaakt is klopt eenvoudigweg niet. Android is gebouwd o.b.v. een Linux kernel.

Toch wel hoor. Dat Android met Java is gemaakt sluit nog niet uit dat daaronder een Linux kernel ligt. Zie hier een mooi plaatje:

https://developer.android.com/guide/platform/

The entire feature-set of the Android OS is available to you through APIs written in the Java language. These APIs form the building blocks you need to create Android apps by simplifying the reuse of core, modular system components and services

Toegegeven: beter had ik geschreven "is deels met Java gemaakt".
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.