image

Bijna twee keer zoveel WordPress-lekken, maar weinig lekken met impact

donderdag 1 februari 2024, 15:02 door Redactie, 11 reacties

Het aantal ontdekte kwetsbaarheden in WordPress-plugins en -thema's is in 2024 bijna verdubbeld ten opzichte van 2023. Slechts een zeer beperkt aantal kwetsbaarheden had echter een grote impact.

Dit meldt WordFence in het 'The Wordfence 2023 State of WordPress Security Report' . WordFence wijst erop dat meerdere CVE Numbering Authorities (CNA's) zich inmiddels richten op het toekennen van CVE's aan kwetsbaarheden WordPress-plugins en -thema's. Dit heeft ertoe geleid dat honderden onderzoekers gezamenlijk kwetsbaarheden in tienduizenden plugins en thema's hebben geïdentificeerd.

Deze grotere focus op het identificeren van WordPress-kwetsbaarheden kent echter ook een keerzijde. "Helaas betekende dit dat kwantiteit voor sommigen partijen een haalbare strategie voor zelfpromotie, wat heeft geleid tot honderden kwetsbaarheden van lage kwaliteit met weinig of geen impact met CVE-ID's", schrijft WordFence in het rapport. Met het oog hierop introduceert WordFence een bugbounty-programma waarmee het beloningen uitlooft voor impactvolle kwetsbaarheden in WordPress-plugins en -thema's. Het wil beveiligingsonderzoekers met beloningen stimuleren meer tijd te investeren in het opsporen van impactvolle lekken.

In de kwetsbaarheden die in 2023 zijn geïdentificeerd zijn verschillende trends zichtbaar. Zo is de hoeveelheid aanvallen met credential stuffing aanzienlijk gedaald. Net als in 2022 is dit soort aanvallen nog altijd goed voor het merendeel van de aanvallen op WordPress-implementaties, gevolgd door het zoeken naar bestaande backdoors en webshells. De hoeveelheid Cross-Site Scripting-aanvallen is juist aanzienlijk toegenomen.

Als we kijken naar specifiek malware is het aantal besmettingen gelijk gebleven. WordFence stelt dat in veel gevallen WordPress niet langer de zwakste link is in de webhostingketen. Veel tools die aanvallers inzetten zijn inmiddels gericht op andere elementen van deze keten, zoals cPanel en andere webhostmanagementsystemen.

Reacties (11)
01-02-2024, 16:34 door Anoniem
Wat goed is een mooi ontworpen Word Press site,
als er later na aflevering aan de website eigenaar geen onderhoud meer wordt gepleegd?

Vooral plug-ins geven dan veel ellende mogelijk. Denk aan verlaten code etc.

Ook configuratioefouten als directory listing later niet op disabled zetten en user enumeration idem,
zorgen dat kwaadaardigen niet al te veel moeite hoeven te doen.

WordPress dus geen CMS in handen van amateurs. En dan nog de bezwaren van PHP,
waar het oorspronkelijk als taal niet voor bedoeld was.

luntrus
01-02-2024, 22:49 door Anoniem
Door Anoniem: Wat goed is een mooi ontworpen Word Press site,
als er later na aflevering aan de website eigenaar geen onderhoud meer wordt gepleegd?

Vooral plug-ins geven dan veel ellende mogelijk. Denk aan verlaten code etc.

Ook configuratioefouten als directory listing later niet op disabled zetten en user enumeration idem,
zorgen dat kwaadaardigen niet al te veel moeite hoeven te doen.

WordPress dus geen CMS in handen van amateurs. En dan nog de bezwaren van PHP,
waar het oorspronkelijk als taal niet voor bedoeld was.

luntrus
PHP was daar wel voor bedoeld. PHP was conceived sometime in the fall of 1994 by Rasmus Lerdorf. Early non-released versions were used on his home page to keep track of who was looking at his online resume
01-02-2024, 22:51 door Anoniem
Dat er zo weinig impact is komt ook omdat bijna alle sites op Linux draaien. De server wordt dan niet versleuteld na een hack omdat de www gebruiker geen rechten heeft.
02-02-2024, 08:57 door Anoniem
Door Anoniem: Wat goed is een mooi ontworpen Word Press site,
als er later na aflevering aan de website eigenaar geen onderhoud meer wordt gepleegd?

Vooral plug-ins geven dan veel ellende mogelijk. Denk aan verlaten code etc.

Ook configuratioefouten als directory listing later niet op disabled zetten en user enumeration idem,
zorgen dat kwaadaardigen niet al te veel moeite hoeven te doen.

WordPress dus geen CMS in handen van amateurs. En dan nog de bezwaren van PHP,
waar het oorspronkelijk als taal niet voor bedoeld was.

luntrus
Geen enkel systeem dat onbeheerd gelaten wordt zal veilig zijn nog blijven werken als de eisen waar het aangesteld worden veranderen en enige functies internetfacing zijn. Maakt niet uit of het geschreven is in php of het een cms is.

Als er systemen bestonden die nooit ondehouden hoeven te worden zou ons beroep als ITer niet onderhoud als een kerntaak hebben.
02-02-2024, 09:13 door Anoniem
Het zijn voornamelijk de plugins die wordpress beroemd en berucht maken...
Die plugins lijken wel gemaakt door scriptkiddies of door kwaadwillenden als je ziet hoe brak ze zijn gemaakt op security gebied.
02-02-2024, 11:11 door Anoniem
Door Anoniem: Het zijn voornamelijk de plugins die wordpress beroemd en berucht maken...
Die plugins lijken wel gemaakt door scriptkiddies of door kwaadwillenden als je ziet hoe brak ze zijn gemaakt op security gebied.
Dat hele plugin framework model zou eigenlijk naar de schroothoop moeten. Misschien meer als een micro service (python webapp) ? Zorg in ieder geval dat je SELinux op enforcing hebt staan met de juiste policies zodat die plugin niet meer kan dan bedoeld is.
02-02-2024, 12:51 door Anoniem
Waarom wordt er dan zo weinig 'verboten' door de autoriteiten?
Waarom wordt er niet afgevoerd en is er geen full disclosure?

Gaat het veranderen via AI bewaking.
Is het (cyber)criminele (ook statelijke) gebeuren nog te bedwingen en/of terug te draaien?

Gestart als experiment op een Uni ging het nog redelijk goed,
maar met allerlei onredelijke l33t hackers met digitale dollartekens in de ogen later,
werd het moeilijker tot onmogelijk enigszins veilig te houden.

luntrus
02-02-2024, 16:50 door Anoniem
Door Anoniem: Waarom wordt er dan zo weinig 'verboten' door de autoriteiten?
Waarom wordt er niet afgevoerd en is er geen full disclosure?

Gaat het veranderen via AI bewaking.
Is het (cyber)criminele (ook statelijke) gebeuren nog te bedwingen en/of terug te draaien?

Gestart als experiment op een Uni ging het nog redelijk goed,
maar met allerlei onredelijke l33t hackers met digitale dollartekens in de ogen later,
werd het moeilijker tot onmogelijk enigszins veilig te houden.

luntrus
Wat ben je nu weer voor A.I generated tekst aan het raaskallen.

Wordpress is niet op een universiteit ontwikkeld het is een commercieel product bedacht door oorspronkelijk twee developers, oprichters. Dat is wordpress.com (nu in de zaken portfolio van Automattic) waar ze de commerciele kant op hebben staan en een gratis vorm van hebben behouden en dat is wordpress.org onder toezicht van wordpressfoundation.org wat ook weer bedacht is door een van de oprichters Matt Mullenweg en CEO van Automattic.

En als je product op +- 64% van de wereld hosting als platform staat dan is het niet zo gek dat je een bullseye op je hebt als CMS.
03-02-2024, 11:55 door Anoniem
Door Anoniem:
Door Anoniem: Waarom wordt er dan zo weinig 'verboten' door de autoriteiten?
Waarom wordt er niet afgevoerd en is er geen full disclosure?

Gaat het veranderen via AI bewaking.
Is het (cyber)criminele (ook statelijke) gebeuren nog te bedwingen en/of terug te draaien?

Gestart als experiment op een Uni ging het nog redelijk goed,
maar met allerlei onredelijke l33t hackers met digitale dollartekens in de ogen later,
werd het moeilijker tot onmogelijk enigszins veilig te houden.

luntrus
Wat ben je nu weer voor A.I generated tekst aan het raaskallen.

Wordpress is niet op een universiteit ontwikkeld het is een commercieel product bedacht door oorspronkelijk twee developers, oprichters. Dat is wordpress.com (nu in de zaken portfolio van Automattic) waar ze de commerciele kant op hebben staan en een gratis vorm van hebben behouden en dat is wordpress.org onder toezicht van wordpressfoundation.org wat ook weer bedacht is door een van de oprichters Matt Mullenweg en CEO van Automattic.

En als je product op +- 64% van de wereld hosting als platform staat dan is het niet zo gek dat je een bullseye op je hebt als CMS.
Ik kan mij nog herinneren dat wij vroeger voor Drupel zijn gegaan vanwege de slechte code in Wordpress.
03-02-2024, 20:48 door Japie Apie
Door Anoniem:
Door Anoniem:
Door Anoniem: Waarom wordt er dan zo weinig 'verboten' door de autoriteiten?
Waarom wordt er niet afgevoerd en is er geen full disclosure?

Gaat het veranderen via AI bewaking.
Is het (cyber)criminele (ook statelijke) gebeuren nog te bedwingen en/of terug te draaien?

Gestart als experiment op een Uni ging het nog redelijk goed,
maar met allerlei onredelijke l33t hackers met digitale dollartekens in de ogen later,
werd het moeilijker tot onmogelijk enigszins veilig te houden.

luntrus
Wat ben je nu weer voor A.I generated tekst aan het raaskallen.

Wordpress is niet op een universiteit ontwikkeld het is een commercieel product bedacht door oorspronkelijk twee developers, oprichters. Dat is wordpress.com (nu in de zaken portfolio van Automattic) waar ze de commerciele kant op hebben staan en een gratis vorm van hebben behouden en dat is wordpress.org onder toezicht van wordpressfoundation.org wat ook weer bedacht is door een van de oprichters Matt Mullenweg en CEO van Automattic.

En als je product op +- 64% van de wereld hosting als platform staat dan is het niet zo gek dat je een bullseye op je hebt als CMS.
Ik kan mij nog herinneren dat wij vroeger voor Drupel zijn gegaan vanwege de slechte code in Wordpress.
Het slechte zit in de plugin's, niet in WordPress zelf. Slechte raadgeving destijds dus.
03-02-2024, 20:51 door Anoniem
Maar zonder geraaskal van luntrus, ik gebruik additioneel AI bij mijn analyses met retire.js en Hint linten op developer's console (Ctrl+Shift+I) etc.

Je krijgt dan heel wat beschermingshints toegespeeld.

#laufer
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.