تقرير موجز عن نقاط الضعف في WordPress: أكتوبر 2019 ، الجزء الأول

نشرت: 2019-10-26

تم الكشف عن العديد من مكونات WordPress الجديدة وثغرات الثغرات الأمنية خلال النصف الأول من شهر أكتوبر ، لذلك نريد أن نبقيك على علم بذلك. في هذا المنشور ، نغطي مكون WordPress الإضافي ونقاط الضعف وماذا تفعل إذا كنت تقوم بتشغيل أحد المكونات الإضافية أو السمات الضعيفة على موقع الويب الخاص بك.

نقسم تقرير ثغرات WordPress إلى أربع فئات مختلفة:

  • 1. نواة ووردبريس
  • 2. ملحقات WordPress
  • 3. موضوعات WordPress
  • 4. الخروقات من جميع أنحاء الويب

* نقوم بتضمين الانتهاكات من جميع أنحاء الويب لأنه من الضروري أيضًا أن تكون على دراية بنقاط الضعف خارج نظام WordPress البيئي. يمكن أن تؤدي عمليات استغلال برامج الخادم إلى كشف البيانات الحساسة. يمكن أن تؤدي خروقات قاعدة البيانات إلى كشف بيانات الاعتماد للمستخدمين على موقعك ، مما يفتح الباب للمهاجمين للوصول إلى موقعك.

تحديث أمان WordPress Core

يحتوي WordPress 5.2.3 وما يليه على العديد من نقاط الضعف:

  • عبر موقع البرمجة
  • المشاركات غير المصدق عليها
  • البرمجة النصية عبر المواقع التي تؤدي إلى حقن جافا سكريبت
  • تسمم مخبأ JSON
  • تزوير الطلب من جانب الخادم
  • التحقق من صحة المرجع في المسؤول.

ماذا يجب ان تفعل

تم تصحيح الثغرات الأمنية ، ويجب عليك التحديث إلى الإصدار 5.2.4.

نقاط الضعف في البرنامج المساعد WordPress

تم اكتشاف العديد من ثغرات البرنامج المساعد الجديد في WordPress في أكتوبر. تأكد من اتباع الإجراء المقترح أدناه لتحديث المكون الإضافي أو إلغاء تثبيته تمامًا.

1. الكل في واحد WP Security & Firewall

شعار أمان الكل في واحد

يحتوي إصدار All In One WP Security & Firewall الإصدار 4.4.1 وما يليه على إعادة توجيه مفتوحة تعرض صفحة تسجيل الدخول "المخفية".

إذا كنت لا تزال تعتمد على تسجيل دخول "مخفي" لتأمين تسجيل دخول WordPress الخاص بك ، فقد حان الوقت لتحديث أساليبك. تحقق من 5 قواعد بسيطة لأمان تسجيل الدخول إلى WordPress.

ماذا يجب ان تفعل

تم تصحيح الثغرة الأمنية ، ويجب عليك تحديثها إلى الإصدار 4.4.2.

2. صانع منبثقة

شعار صانع النوافذ المنبثقة

يحتوي إصدار Popup Maker الإصدار 1.8.12 وما يليه على ثغرة أمنية في المصادقة المكسورة.

ماذا يجب ان تفعل

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 1.8.13.

3. مزامنة iThemes

شعار مزامنة iThemes

يحتوي الإصدار 2.0.17 من iThemes Sync وما يليه على ثغرة أمنية غير كافية للتحقق من صحة مفتاح الأمان. قد تؤدي الثغرة الأمنية إلى اختراق كامل لموقع WordPress ، لذا تأكد من أن موقعك يعمل بالإصدار 2.0.18

ماذا يجب ان تفعل

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 2.0.18.

4. قم بتنزيل الإضافات والسمات من لوحة القيادة

قم بتنزيل الإضافات والسمات من شعار لوحة القيادة

تنزيل الإضافات والسمات من Dashboard الإصدار 1.5.0 والإصدارات الأقل عرضة لهجوم XSS المخزن غير المصادق.

ماذا يجب ان تفعل

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 1.6.0.

5. wpDataTables

شعار wpDataTables

يعد إصدار wpDataTables 2.0.7 والإصدارات الأقل عرضة لهجمات البرمجة النصية عبر المواقع وحقن SQL.

ماذا يجب ان تفعل

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 2.0.8.

6. تحليلات جوجل لارا

شعار Lara's Google Analytics

يعد إصدار Google Analytics 2.0.4 والإصدارات الأقدم من Lara عرضة لهجوم البرمجة النصية عبر المواقع المصادق عليها المخزنة.

ماذا يجب ان تفعل

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 2.0.5.

7. تصدير المستخدمين إلى CSV

تصدير المستخدمين إلى شعار CSV

تصدير المستخدمين إلى الإصدار 1.3 من CSV وما يليه لديه ثغرة أمنية في الوصول إلى CSV غير مصرح به.

ماذا يجب ان تفعل

تم تصحيح الثغرة الأمنية ، ويجب عليك تحديثها إلى الإصدار 1.4.

8. SoundPress البرنامج المساعد

شعار البرنامج المساعد SoundPress

يعد إصدار SoundPress Plugin 2.2.0 وما يليه عرضة لهجوم البرمجة النصية عبر المواقع.

ماذا يجب ان تفعل

تم تصحيح الثغرة الأمنية ، ويجب عليك تحديثها إلى الإصدار 1.4.

ثيمات WordPress

لم يتم الكشف عن أي ثغرات أمنية في النصف الأول من أكتوبر 2019.

كيف تكون استباقيًا فيما يتعلق بموضوع WordPress وثغرات البرنامج المساعد

يعد تشغيل البرامج القديمة السبب الأول وراء اختراق مواقع WordPress. من الأهمية بمكان لأمن موقع WordPress الخاص بك أن يكون لديك روتين تحديث. يجب أن تقوم بتسجيل الدخول إلى مواقعك مرة واحدة على الأقل في الأسبوع لإجراء التحديثات.

يمكن أن تساعد التحديثات التلقائية

تعد التحديثات التلقائية خيارًا رائعًا لمواقع WordPress التي لا تتغير كثيرًا. غالبًا ما يؤدي عدم الانتباه إلى إهمال هذه المواقع وعرضها للهجمات. حتى مع إعدادات الأمان الموصى بها ، فإن تشغيل برنامج ضعيف على موقعك يمكن أن يمنح المهاجم نقطة دخول إلى موقعك.

باستخدام ميزة إدارة الإصدار في البرنامج المساعد iThemes Security Pro ، يمكنك تمكين تحديثات WordPress التلقائية لضمان حصولك على أحدث تصحيحات الأمان. تساعد هذه الإعدادات في حماية موقعك بخيارات للتحديث تلقائيًا إلى الإصدارات الجديدة أو لزيادة أمان المستخدم عندما تكون برامج الموقع قديمة.

خيارات تحديث إدارة الإصدار
  • تحديثات WordPress - قم بتثبيت أحدث إصدار من WordPress تلقائيًا.
  • التحديثات التلقائية للمكونات الإضافية - قم بتثبيت آخر تحديثات البرنامج المساعد تلقائيًا. يجب تمكين هذا ما لم تقم بصيانة هذا الموقع بنشاط بشكل يومي وتثبيت التحديثات يدويًا بعد وقت قصير من إصدارها.
  • التحديثات التلقائية للموضوع - قم بتثبيت آخر تحديثات السمة تلقائيًا. يجب تمكين هذا إلا إذا كان المظهر الخاص بك يحتوي على تخصيصات للملف.
  • التحكم الدقيق في تحديثات المكونات الإضافية والسمات - قد يكون لديك مكونات إضافية / سمات ترغب في تحديثها يدويًا أو تأخير التحديث حتى يتوفر الوقت للإصدار لإثبات ثباته. يمكنك اختيار Custom لإتاحة الفرصة لتعيين كل مكون إضافي أو سمة إما للتحديث الفوري ( تمكين ) ، أو عدم التحديث تلقائيًا على الإطلاق ( تعطيل ) أو التحديث مع تأخير لمدة محددة من الأيام ( تأخير ).

التقوية والتنبيه للقضايا الحرجة
  • تقوية الموقع عند تشغيل برنامج قديم - أضف تلقائيًا وسائل حماية إضافية إلى الموقع عندما لا يتم تثبيت تحديث متوفر لمدة شهر. سيقوم المكون الإضافي iThemes Security تلقائيًا بتمكين أمان أكثر صرامة عند عدم تثبيت التحديث لمدة شهر. أولاً ، سيتم إجبار جميع المستخدمين الذين ليس لديهم عاملين ممكّنين على تقديم رمز تسجيل دخول يتم إرساله إلى عنوان بريدهم الإلكتروني قبل تسجيل الدخول مرة أخرى. ثانيًا ، سيتم تعطيل WP File Editor (لمنع الأشخاص من تحرير المكون الإضافي أو رمز السمة) و XML-RPC pingbacks وحظر محاولات مصادقة متعددة لكل طلب XML-RPC (كلاهما سيجعل XML-RPC أقوى ضد الهجمات دون الحاجة إلى إيقاف تشغيله تمامًا).
  • البحث عن مواقع WordPress القديمة الأخرى - سيؤدي هذا إلى التحقق من تثبيتات WordPress القديمة الأخرى على حساب الاستضافة الخاص بك. قد يسمح موقع WordPress واحد قديم به ثغرة أمنية للمهاجمين بخرق جميع المواقع الأخرى على نفس حساب الاستضافة.
  • إرسال إعلامات البريد الإلكتروني - بالنسبة للمشكلات التي تتطلب التدخل ، يتم إرسال بريد إلكتروني إلى المستخدمين على مستوى المسؤول.

الخروقات من جميع أنحاء الويب

1. قراصنة يستخدمون صور متحركة لمهاجمة دروبال

لاحظت شركة Akami - وهي شركة أبحاث أمنية - زيادة في الهجمات التي تتضمن رموزًا ضارة داخل ملفات .gif. النبأ السار هو أن دروبال قام بتصحيح هذه الثغرة الأمنية منذ أكثر من عام. النبأ السيئ هو أن المواقع التي لا تتم صيانتها بشكل جيد حتى الآن لم يتم تحديثها.

السبب الأول لنجاح الهجمات الضارة هو البرامج القديمة. لا تكن الشخص الذي تعرض موقعه للخطر بسبب تحديث عمره عام. قم بتحديث موقعك

2. تسمح ثغرة الإشارة للمتسللين بالاستماع إلى ميكروفونات Android

شعار الإشارة

كشف Google Project Zero مؤخرًا عن ثغرة أمنية في تطبيق المراسلة Signal. يمكن استخدام الثغرة الأمنية عند الاتصال بهاتف شخص ما باستخدام تطبيق Signal. أثناء المكالمة الهاتفية ، سيحتاج المتسلل إلى الضغط على زر كتم الصوت أثناء رنين هاتف الهدف. سيؤدي الضغط على زر كتم الصوت إلى إجبار جهاز الهدف على الرد على المكالمة ، مما يسمح للمهاجم بالتنصت على علامته.

بعد أن تم إخطار Google Project Zero بالخطأ ، أصدرت Signal تصحيحًا سريعًا. تطلب الاستغلال من المهاجم إزالة وتعديل التعليمات البرمجية في التطبيق. لحسن الحظ ، نظرًا للصعوبة ، لا توجد تقارير عن استغلال الثغرة في البرية.

أكتوبر 2019 ، الجزء الأول ملخص ثغرات WordPress

نوع
عالي التأثر
يصلح

جوهر
  • عبر موقع البرمجة
  • المشاركات غير المصدق عليها
  • البرمجة النصية عبر المواقع التي تؤدي إلى حقن جافا سكريبت
  • تسمم مخبأ JSON
  • تزوير الطلب من جانب الخادم
  • التحقق من صحة المرجع في المسؤول.
تم تصحيح الثغرات الأمنية ، ويجب عليك التحديث إلى الإصدار 5.2.4.
الإضافات

يحتوي إصدار All In One WP Security & Firewall الإصدار 4.4.1 وما يليه على إعادة توجيه مفتوحة تعرض صفحة تسجيل الدخول "المخفية".

تم تصحيح الثغرة الأمنية ، ويجب عليك تحديثها إلى الإصدار 4.4.2.

يحتوي إصدار Popup Maker الإصدار 1.8.12 وما يليه على ثغرة أمنية في المصادقة المعطلة.

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 1.8.13

يحتوي الإصدار 2.0.17 من iThemes Sync وما يليه على ثغرة أمنية غير كافية للتحقق من صحة مفتاح الأمان. قد تؤدي الثغرة الأمنية إلى اختراق كامل لموقع WordPress ، لذا تأكد من أن موقعك يعمل بالإصدار 2.0.18

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 2.0.18.

تنزيل الإضافات والسمات من Dashboard الإصدار 1.5.0 والإصدارات الأقل عرضة لهجوم XSS المخزن غير المصادق.

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 1.6.0.

يعد إصدار wpDataTables 2.0.7 والإصدارات الأقل عرضة لهجمات البرمجة النصية عبر المواقع وحقن SQL.

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 2.0.8.

يعد إصدار Google Analytics 2.0.4 والإصدارات الأقدم من Lara عرضة لهجوم البرمجة النصية عبر المواقع المصادق عليها المخزنة.

تم تصحيح الثغرة الأمنية ، ويجب عليك التحديث إلى الإصدار 2.0.5.

تصدير المستخدمين إلى الإصدار 1.3 من CSV وما يليه لديه ثغرة أمنية في الوصول إلى CSV غير مصرح به.

تم تصحيح الثغرة الأمنية ، ويجب عليك تحديثها إلى الإصدار 1.4.

ثيمات
لم يتم الكشف عن أي ثغرات أمنية في النصف الأول من أكتوبر 2019.
لم يتم الكشف عن أي ثغرات أمنية في النصف الأول من أكتوبر 2019.

يمكن أن يساعد المكون الإضافي لأمان WordPress في تأمين موقع الويب الخاص بك

يوفر iThemes Security Pro ، المكون الإضافي لأمان WordPress ، أكثر من 30 طريقة لتأمين وحماية موقع الويب الخاص بك من الثغرات الأمنية الشائعة في WordPress. باستخدام WordPress والمصادقة الثنائية وحماية القوة الغاشمة وفرض كلمة مرور قوية وغير ذلك ، يمكنك إضافة طبقة إضافية من الأمان إلى موقع الويب الخاص بك.

تعرف على المزيد حول أمان WordPress من خلال 10 نصائح رئيسية. قم بتنزيل الكتاب الإلكتروني الآن: دليل لأمن WordPress
التحميل الان

احصل على iThemes Security