image

170.000 WordPress-sites via kritiek lek in plug-in MW WP Form over te nemen

maandag 4 december 2023, 16:02 door Redactie, 5 reacties

Een kritieke kwetsbaarheid in een veelgebruikte WordPress-plug-in maakt het mogelijk om zo'n 170.000 websites over te nemen. Een update is sinds 29 november beschikbaar, maar op veel sites nog niet geïnstalleerd. Het gaat om de plug-in MW WP Form, waarmee het mogelijk is om mailformulieren voor WordPress-sites te maken. De plug-in is op meer dan 200.000 websites geïnstalleerd.

Een kritieke kwetsbaarheid in de plug-in maakt het mogelijk voor een aanvaller om willekeurige bestanden naar de webserver te uploaden, waaronder PHP-bestanden. Daarmee is het mogelijk om willekeurige code op de webserver uit te voeren. Voorwaarde is wel dat de optie “Saving inquiry data in database” staat ingeschakeld. Het beveiligingslek werd op 24 november door securitybedrijf Wordfence aan de ontwikkelaars van de plug-in gemeld.

Voor de kwetsbaarheid, waarvan de impact op een schaal van 1 tot en met 10 met een 9.8 is beoordeeld, verscheen op 29 november een update (versie 5.0.2). Uit cijfers van WordPress.org blijkt dat de afgelopen week 32.000 websites de nieuwe update hebben geïnstalleerd, wat inhoudt dat nog zo'n 170.000 websites kwetsbaar zijn. Beheerders worden dan ook opgeroepen de nieuwste versie van de plug-in te installeren.

Reacties (5)
04-12-2023, 17:07 door Anoniem
wordpress, plugin... de enige logische volgende woorden zijn 'kritiek en lek'....
04-12-2023, 19:21 door Anoniem
Door Anoniem: wordpress, plugin... de enige logische volgende woorden zijn 'kritiek en lek'....
Android en apps ... de enige logische volgende woorden zijn 'kritiek en lek'....
Zo lus ik er nog wel meer. Wordpress is het probleem niet maar de makers van pluginns.
04-12-2023, 22:35 door Anoniem
Maar ook gebruikers, die hun website niet goed onderhouden en o.a. plug-ins niet updaten.

Dan kun je wel een mooie gelikte website hebben aangeschaft,
maar na een tijdje is ie zo weer "brak" en kwetsbaar.

De rekening voor slecht of benepen onderhoud zit altijd onder in de zak.
05-12-2023, 09:21 door Anoniem
Door Anoniem:
Door Anoniem: wordpress, plugin... de enige logische volgende woorden zijn 'kritiek en lek'....
Android en apps ... de enige logische volgende woorden zijn 'kritiek en lek'....
Zo lus ik er nog wel meer. Wordpress is het probleem niet maar de makers van pluginns.

Nou, Wordpress is wel degelijk het probleem. Zij staan namelijk toe dat iedereen plugins kan aanbieden, zonder enige controle op kwaliteit. Drupal doet het wat dat betreft een heel stuk beter.
05-12-2023, 10:55 door Anoniem
Door Anoniem: Maar ook gebruikers, die hun website niet goed onderhouden en o.a. plug-ins niet updaten.

Dan kun je wel een mooie gelikte website hebben aangeschaft,
maar na een tijdje is ie zo weer "brak" en kwetsbaar.

De rekening voor slecht of benepen onderhoud zit altijd onder in de zak.

Plug-ins kun je op automatisch updaten zetten, dan heb je daar geen omkijken naar
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.