Zusammenfassung der WordPress-Sicherheitslücke: Mai 2020, Teil 1

Veröffentlicht: 2020-08-18

In der ersten Maihälfte wurden neue Schwachstellen in WordPress-Plugins und Themes bekannt, daher möchten wir Sie auf dem Laufenden halten. In diesem Beitrag behandeln wir die neuesten WordPress-Plugin-, Theme- und Core-Schwachstellen und was zu tun ist, wenn Sie eines der anfälligen Plugins oder Themes auf Ihrer Website ausführen.

In der zweiten Aprilhälfte wurden neue Sicherheitslücken in WordPress-Plugins und Themes bekannt, daher möchten wir Sie auf dem Laufenden halten. In diesem Beitrag behandeln wir die neuesten WordPress-Plugin-, Theme- und Core-Schwachstellen und was zu tun ist, wenn Sie eines der anfälligen Plugins oder Themes auf Ihrer Website ausführen.

Das WordPress Vulnerability Roundup ist in vier verschiedene Kategorien unterteilt:

  1. WordPress-Kern
  2. WordPress-Plugins
  3. WordPress-Themes

Jede Schwachstelle hat eine Bedrohungsbewertung von Niedrig , Mittel , Hoch oder Kritisch .

WordPress Core-Schwachstellen

In der ersten Maihälfte 2020 wurden keine WordPress-Schwachstellen bekannt.

Schwachstellen im WordPress-Plugin

In diesem Monat wurden bisher mehrere neue Sicherheitslücken im WordPress-Plugin entdeckt. Befolgen Sie die unten vorgeschlagene Aktion, um das Plugin zu aktualisieren oder vollständig zu deinstallieren.

1. WP-Advanced-Search – Hoch

WP-Advanced-Search-Versionen unter 3.3.7 haben eine Authenticated SQL Injection-Schwachstelle.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 3.3.7 aktualisieren.

2. LearnPress – Hoch

LearnPress-Versionen unter 3.2.6.9 weisen mehrere kritische Sicherheitslücken auf.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 3.2.6.9 aktualisieren.

3. Gmedia Fotogalerie – Medium

Gmedia Photo Gallery-Versionen unter 1.18.5 weisen mehrere Cross-Site-Scripting-Schwachstellen auf.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 1.18.5 aktualisieren.

4. Ninja-Formen – Hoch

Ninja Forms-Versionen unter 3.4.24.2 weisen eine CSRF-zu-Stored-XSS-Sicherheitslücke auf.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 3.4.24.2 aktualisieren.

5. WTI Like Post – Niedrig

Alle Versionen von WTI Like Post weisen eine Sicherheitsanfälligkeit bezüglich Authenticated Stored Cross-Site Scripting auf.

Entfernen Sie das Plugin. Es ist auf WordPress.org geschlossen, bevor die Überprüfung aussteht.

6. Erweiterter Bestellexport für WooCommerce – Niedrig

Erweiterter Bestellexport Für WooCommerce-Versionen unter 3.1.4 weisen eine authentifizierte Cross-Site-Scripting-Schwachstelle auf.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 3.1.4 aktualisieren.

7. Elementor – Mittel

Elementor-Versionen unter 2.9.8 verfügen über einen SVG Sanitizer Bypass, der zu einer Authenticated Stored XSS-Sicherheitslücke führt.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 2.9.8 aktualisieren.

8. Ultimative Addons für Elementor – Hoch

Ultimate Addons für Elementor-Versionen unter 1.24.2 haben eine Registrierungs-Bypass-Schwachstelle.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 2.2.9 aktualisieren.

9. Elementor Pro – Hoch

Elementor Pro-Versionen unter 2.9.4 weisen eine Sicherheitslücke beim authentifizierten, willkürlichen Datei-Upload auf.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 2.9.4 aktualisieren.

10. Chopslider – Hoch

Alle Versionen von Chopslider weisen eine Unauthenticated Blind SQL Injection-Schwachstelle auf.

Es ist kein Patch verfügbar und Sie sollten das Plugin entfernen.

11. Page Builder von SiteOrigin – Hoch

Page Builder von SiteOrigin Versionen unter 2.10.16 weisen eine CSRF to Reflected Cross-Site Scripting-Schwachstelle auf.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 2.10.16 aktualisieren.

12. WooCommerce – Niedrig

WooCommerce-Logo

WooCommerce-Versionen unter 4.1.0 weisen eine Schwachstelle "Unescaped Metadata when Duplicating Products" auf.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 4.1.0 aktualisieren.

WordPress-Themes

1. Avada – Hoch

Avada-Versionen unter 6.2.3 haben fehlende Berechtigungsprüfungen, die zu einer willkürlichen Post Creation, Edition, Deletion und Stored XSS-Schwachstelle führen.

Die Schwachstelle ist gepatcht und Sie sollten auf Version 6.2.3 aktualisieren.

So gehen Sie proaktiv bei WordPress-Theme- und Plugin-Schwachstellen vor

Das Ausführen veralteter Software ist der Hauptgrund dafür, dass WordPress-Sites gehackt werden. Es ist entscheidend für die Sicherheit Ihrer WordPress-Site, dass Sie eine Update-Routine haben. Sie sollten sich mindestens einmal pro Woche bei Ihren Websites anmelden, um Aktualisierungen durchzuführen.

Automatische Updates können helfen

Automatische Updates sind eine gute Wahl für WordPress-Websites, die sich nicht sehr oft ändern. Durch mangelnde Aufmerksamkeit werden diese Websites oft vernachlässigt und anfällig für Angriffe. Selbst mit den empfohlenen Sicherheitseinstellungen kann das Ausführen anfälliger Software auf Ihrer Site einem Angreifer einen Einstiegspunkt in Ihre Site bieten.

Mit Hilfe des iThemes Security Pro Plugins Features Versionsverwaltung können Sie die automatische Wordpress - Updates aktivieren , um sicherzustellen , dass Sie den neuesten Sicherheits - Patches zu bekommen. Diese Einstellungen tragen zum Schutz Ihrer Site mit Optionen zum automatischen Aktualisieren auf neue Versionen oder zur Erhöhung der Benutzersicherheit bei veralteter Site-Software bei.

Update-Optionen für die Versionsverwaltung
  • WordPress-Updates – Installieren Sie automatisch die neueste WordPress-Version.
  • Automatische Plugin-Updates – Installieren Sie automatisch die neuesten Plugin-Updates. Dies sollte aktiviert werden, es sei denn, Sie pflegen diese Site täglich aktiv und installieren die Updates kurz nach der Veröffentlichung manuell.
  • Automatische Theme-Updates – Installieren Sie automatisch die neuesten Theme-Updates. Dies sollte aktiviert sein, es sei denn, Ihr Design verfügt über Dateianpassungen.
  • Granulare Kontrolle über Plugin- und Theme-Updates – Möglicherweise haben Sie Plugins/Themes, die Sie entweder manuell aktualisieren oder die Aktualisierung verzögern möchten, bis die Veröffentlichung Zeit hatte, sich als stabil zu erweisen. Sie können Benutzerdefiniert auswählen, um jedem Plugin oder Design die Möglichkeit zu geben, entweder sofort zu aktualisieren ( Aktivieren ), überhaupt nicht automatisch zu aktualisieren ( Deaktivieren ) oder mit einer Verzögerung von einer bestimmten Anzahl von Tagen ( Verzögerung ) zu aktualisieren.
Stärkung und Warnung bei kritischen Problemen
  • Site stärken, wenn veraltete Software ausgeführt wird – Fügen Sie der Site automatisch zusätzlichen Schutz hinzu, wenn ein verfügbares Update einen Monat lang nicht installiert wurde. Das iThemes Security-Plugin aktiviert automatisch strengere Sicherheit, wenn ein Update einen Monat lang nicht installiert wurde. Erstens werden alle Benutzer, bei denen die Zwei-Faktor-Funktion nicht aktiviert ist, gezwungen, einen Anmeldecode anzugeben, der an ihre E-Mail-Adresse gesendet wird, bevor sie sich wieder anmelden. Zweitens wird der WP-Dateieditor deaktiviert (um Personen daran zu hindern, Plugin- oder Themencode zu bearbeiten). , XML-RPC-Pingbacks und blockieren mehrere Authentifizierungsversuche pro XML-RPC-Anfrage (beide machen XML-RPC stärker gegen Angriffe, ohne es vollständig deaktivieren zu müssen).
  • Nach anderen alten WordPress-Sites suchen – Dies wird nach anderen veralteten WordPress-Installationen in Ihrem Hosting-Konto suchen. Eine einzelne veraltete WordPress-Site mit einer Schwachstelle könnte es Angreifern ermöglichen, alle anderen Sites auf demselben Hosting-Konto zu kompromittieren.
  • E-Mail-Benachrichtigungen senden – Bei Problemen, die ein Eingreifen erfordern, wird eine E-Mail an Benutzer auf Administratorebene gesendet.

Mehrere WP-Sites verwalten? Aktualisieren Sie Plugins, Themes und Core auf einmal über das iThemes Sync Dashboard

iThemes Sync ist unser zentrales Dashboard, mit dem Sie mehrere WordPress-Sites verwalten können. Über das Synchronisierungs-Dashboard können Sie verfügbare Updates für alle Ihre Websites anzeigen und dann Plugins, Themes und WordPress-Core mit einem Klick aktualisieren . Sie können auch tägliche E-Mail-Benachrichtigungen erhalten, wenn ein neues Versions-Update verfügbar ist.

Testen Sie Sync 30 Tage lang KOSTENLOSErfahren Sie mehr

Ein WordPress-Sicherheits-Plugin kann helfen, Ihre Website zu schützen

iThemes Security Pro, unser WordPress-Sicherheits-Plugin, bietet über 30 Möglichkeiten, Ihre Website zu sichern und vor gängigen WordPress-Sicherheitslücken zu schützen. Mit WordPress, Zwei-Faktor-Authentifizierung, Brute-Force-Schutz, starker Passwortdurchsetzung und mehr können Sie Ihrer Website eine zusätzliche Sicherheitsebene hinzufügen.

Erfahren Sie mehr über die Sicherheit von WordPress mit 10 wichtigen Tipps. Laden Sie jetzt das E-Book herunter: Ein Leitfaden zur WordPress-Sicherheit
jetzt downloaden