image

WordPress-sites aangevallen via zerodaylek in BackupBuddy

donderdag 8 september 2022, 15:31 door Redactie, 8 reacties

Aanvallers maken zeker sinds 26 augustus gebruik van een zerodaylek in de plug-in BackupBuddy voor het aanvallen van WordPress-sites. BackupBuddy is een plug-in voor het beheer van back-ups en maakt het eenvoudig om back-ups lokaal of in de cloud op te slaan.

De optie om back-ups lokaal op te slaan bevat een kwetsbaarheid (CVE-2022-31474) waardoor een ongeauthenticeerde aanvaller elk bestand op de server kan downloaden. Bij de nu waargenomen aanvallen downloaden aanvallers onder andere bestanden zoals wp-config.php, passwd en .accesshash. De informatie in deze bestanden is te gebruiken om de WordPress-site verder te compromitteren. Sinds 2 september is er een update (versie 8.7.5) die het probleem verhelpt.

BackupBuddy claimt dat het sinds 2010 één miljoen WordPress-sites beschermt. Securitybedrijf Wordfence vermoedt dat het aantal actieve installaties rond de 140.000 ligt. Aanvallers maken inmiddels op grote schaal misbruik van de kwetsbaarheid, waarbij Wordfence naar eigen zeggen al zo'n vijf miljoen aanvallen heeft waargenomen. Eigenaren van een gecompromitteerde website wordt aangeraden om hun databasewachtwoord te resetten, alsmede WordPress-salts en andere secrets in wp-config.php.

Reacties (8)
08-09-2022, 15:51 door Anoniem
Geen medelijden met diegene die hierdoor geraakt worden. Een veilige website is een keuze. Maak je een website (of laat je er een maken) op basis van Wordpress, dan kies je puur voor gebruiksgemak en dan kies je tevens voor onveiligheid. Wordt je gehackt? Vette pech. Had je maar iets beters moeten kiezen.
08-09-2022, 16:43 door Anoniem
Door Anoniem: Geen medelijden met diegene die hierdoor geraakt worden. Een veilige website is een keuze. Maak je een website (of laat je er een maken) op basis van Wordpress, dan kies je puur voor gebruiksgemak en dan kies je tevens voor onveiligheid. Wordt je gehackt? Vette pech. Had je maar iets beters moeten kiezen.
Het gaat hier wederom om een plugin, niet om WordPress.
08-09-2022, 19:02 door Anoniem
Door Anoniem:
Door Anoniem: Geen medelijden met diegene die hierdoor geraakt worden. Een veilige website is een keuze. Maak je een website (of laat je er een maken) op basis van Wordpress, dan kies je puur voor gebruiksgemak en dan kies je tevens voor onveiligheid. Wordt je gehackt? Vette pech. Had je maar iets beters moeten kiezen.
Het gaat hier wederom om een plugin, niet om WordPress.

Precies, hou es op om altijd Wordpress af te zeiken.
08-09-2022, 21:03 door Anoniem
Door Anoniem: Geen medelijden met diegene die hierdoor geraakt worden. Een veilige website is een keuze. Maak je een website (of laat je er een maken) op basis van Wordpress, dan kies je puur voor gebruiksgemak en dan kies je tevens voor onveiligheid. Wordt je gehackt? Vette pech. Had je maar iets beters moeten kiezen.

Wat een gel..... Het zijn de plugins niet het systeem zelf.
Klaag je ook zo als een Android app lekt en dan zeggen dat Android rotzooi is.
09-09-2022, 00:48 door Anoniem
Wat ik een beetje lullig vind van Wordpress zelf is dat er standaard geen goeie volledige backup- en ook migratiefunctie in zit. Zo heel moeilijk is dat nou ook weer niet op de handwas, maar dat geldt dan voor degenen die het weten. Door dat gemis krijg je allemaal plugins, vrijwel altijd koop-plugins. En dan gaat het alsnog mis en fout.

Het zou een commerciële keuze van het Wordpress team kunnen zijn. Die werken ook niet voor de kat zijn viool, dan snap ik als geen ander want dat doe ik zelf ook niet. Met uitzonderingen, maar die staan niet in mijn folder.

Met ophangen van brandblussers, defibrilators en verbandkastjes zou je eigenlijk nooit geld moeten willen verdienen. Dat hoort gewoon standaard in je pakket te zitten, ongeacht of het gratis is of helemaal niet.
10-09-2022, 17:16 door Anoniem
Er zijn ook nog zat lui die user enumeration en directory listing op 'enabled' laten staan in plaats van te disabelen.

Daarbij het niet volledig patchen en updaten maakt van een veilige, veelal gelikt gebouwde site snel een kwetsbare.

Niet een kwestie van CMS an sich maar slechte maintanance procedures.

Mooi gebouwd door developers voor heel wat flappies en later door onkunde knullig de grond in geholpen en dan rijp voor the hall of shame.

luntrus
12-09-2022, 10:37 door Anoniem
Door Anoniem:
Door Anoniem: Geen medelijden met diegene die hierdoor geraakt worden. Een veilige website is een keuze. Maak je een website (of laat je er een maken) op basis van Wordpress, dan kies je puur voor gebruiksgemak en dan kies je tevens voor onveiligheid. Wordt je gehackt? Vette pech. Had je maar iets beters moeten kiezen.
Het gaat hier wederom om een plugin, niet om WordPress.

Wordpress staat en valt met plugins.
Of dat nou een eigen ontwikkelde plugin is of een externe plugin.
07-01-2023, 14:56 door WebsiteNazorg
Door Anoniem: Wat ik een beetje lullig vind van Wordpress zelf is dat er standaard geen goeie volledige backup- en ook migratiefunctie in zit. Zo heel moeilijk is dat nou ook weer niet op de handwas, maar dat geldt dan voor degenen die het weten. Door dat gemis krijg je allemaal plugins, vrijwel altijd koop-plugins. En dan gaat het alsnog mis en fout.

Het zou een commerciële keuze van het Wordpress team kunnen zijn. Die werken ook niet voor de kat zijn viool, dan snap ik als geen ander want dat doe ik zelf ook niet. Met uitzonderingen, maar die staan niet in mijn folder.

Met ophangen van brandblussers, defibrilators en verbandkastjes zou je eigenlijk nooit geld moeten willen verdienen. Dat hoort gewoon standaard in je pakket te zitten, ongeacht of het gratis is of helemaal niet.

WordPress migreren is een eitje. Gewoon via SSH van de ene naar de andere plek schieten en dan een search & replace uitvoeren. Er is geen enkele noodzaak tot het gebruik van plugins. Echter is dit net als messen slijpen. Het is een vak en vraagt expertise om tot een goed resultaat te komen. Dat is ook waarom het veelal fout gaat. Het team achter BackupBuddy maakt ook een van de belangrijkste beveiligingsplugins voor WordPress; iThemes Security Pro.

Backups moet je vooral op hostingniveau regelen. Dan heeft de website daar geen extra code voor nodig en hoeft de website niet te vertragen om de backup te maken. Scheelt een berg.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.