Roundup Kerentanan WordPress: Maret 2020, Bagian 1

Diterbitkan: 2020-11-22

Kerentanan plugin dan tema WordPress baru diungkapkan selama paruh pertama bulan Maret, jadi kami ingin memberi tahu Anda. Dalam posting ini, kami membahas plugin WordPress terbaru, tema dan kerentanan inti dan apa yang harus dilakukan jika Anda menjalankan salah satu plugin atau tema yang rentan di situs web Anda.

Roundup Kerentanan WordPress dibagi menjadi empat kategori berbeda:

  1. inti WordPress
  2. Plugin WordPress
  3. Tema WordPress

Kerentanan Inti WordPress

Kabar baik! Sejauh ini tidak ada kerentanan inti WordPress yang diungkapkan pada tahun 2020.

Kerentanan Plugin WordPress

Beberapa kerentanan plugin WordPress baru telah ditemukan bulan ini sejauh ini. Pastikan untuk mengikuti tindakan yang disarankan di bawah ini untuk memperbarui plugin atau mencopot pemasangannya sepenuhnya.

1. Tabel Harga oleh Supsystic

Tabel Harga oleh Supsystic versi 1.8.1 dan di bawahnya memiliki beberapa kerentanan.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 1.8.2.

2. Bidang Checkout Fleksibel untuk WooCommerce

Bidang Checkout Fleksibel untuk WooCommerce versi 2.3.1 dan di bawahnya memiliki kerentanan Pembaruan Pengaturan Tidak Diautentikasi. Plugin sedang aktif dieksploitasi di wiled, dan menyuntikkan skrip berbahaya ke halaman checkout WooCommerce.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.3.2.

3. Ekspor Pengguna

Pengguna Ekspor versi 1.4.2 dan di bawahnya rentan terhadap serangan Injeksi CSV.

Plugin ditutup pada repositori plugin WordPress.org dan harus dihapus.

4. Peta Pahlawan

Hero Maps versi 2.2.1 dan di bawahnya memiliki kerentanan Skrip Lintas Situs Tercermin yang Tidak Diautentikasi.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.2.3.

5. Pembayaran CardGate untuk WooCommerce

Pembayaran CardGate untuk WooCommerce versi 3.1.15 dan di bawahnya memiliki kerentanan Pembajakan Pembayaran Tidak Sah dan Pemalsuan Status Pesanan.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 3.1.16.

6. Asinkron JavaScript

Async JavaScript versi 2.19.07.14 dan di bawahnya memiliki kerentanan Pembuatan Skrip Lintas Situs yang Tidak Diautentikasi.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.20.02.27.

7. 10 Pembuat Peta Web untuk Google Maps

10Web Map Builder untuk Google Maps versi 1.0.63 dan di bawahnya memiliki kerentanan Skrip Lintas Situs Tersimpan yang Tidak Diautentikasi.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 1.0.64.

8. Kalender Acara Modern Lite

Kalender Acara Modern Lite versi 5.1.6 dan di bawahnya memiliki kerentanan Skrip Lintas Situs Tersimpan.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 5.1.7.

9. Kalender Pemesanan Janji

Kalender Pemesanan Janji Temu versi 1.3.34 dan di bawahnya memiliki kerentanan Pembuatan Skrip Lintas Situs Tersimpan yang Diautentikasi.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 1.3.35.

10. WPForm

WPForms versi 1.5.8.2 dan di bawahnya memiliki kerentanan Pembuatan Skrip Lintas Situs yang Diautentikasi.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 1.5.9.

11. WordPress WP-Pencarian Lanjutan

WordPress WP-Advanced-Search versi 3.3.3 dan di bawahnya memiliki kerentanan Akses Basis Data Tidak Diautentikasi dan Eksekusi Kode Jarak Jauh.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 3.3.4.

12. Sihir Pendaftaran

RegistrationMagic versi 4.6.0.1 dan di bawahnya memiliki beberapa kerentanan keamanan.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 4.6.0.4.

13. Brizy – Pembuat Halaman

Brizy – Pembuat Halaman versi 1.0.113 dan di bawahnya memiliki kerentanan Pembaruan Pengaturan Situs yang Tidak Diautentikasi.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 1.0.114.

14. Sistem Entri Data yang Dapat Dicari Kustom

Sistem Entri Data Penelusuran Khusus versi 1.7.1 dan di bawahnya memiliki kerentanan Modifikasi dan Penghapusan Data yang Tidak Diautentikasi. Kerentanan sedang dieksploitasi secara aktif.

Patch keamanan belum dirilis dan Anda harus menghapus plugin.

15. Log Audit Keamanan WP

WP Security Audit Log versi 4.0.1 dan di bawah kerentanan Kontrol Akses Rusak.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 4.0.2.

Tema WordPress

Belum ada kerentanan Tema yang diungkapkan pada Maret 2020.

Bagaimana Menjadi Proaktif Tentang Kerentanan Tema & Plugin WordPress

Menjalankan perangkat lunak usang adalah alasan nomor satu situs WordPress diretas. Sangat penting untuk keamanan situs WordPress Anda bahwa Anda memiliki rutinitas pembaruan. Anda harus masuk ke situs Anda setidaknya sekali seminggu untuk melakukan pembaruan.

Pembaruan Otomatis Dapat Membantu

Pembaruan otomatis adalah pilihan tepat untuk situs web WordPress yang tidak terlalu sering berubah. Kurangnya perhatian sering membuat situs-situs ini terabaikan dan rentan terhadap serangan. Bahkan dengan pengaturan keamanan yang disarankan, menjalankan perangkat lunak yang rentan di situs Anda dapat memberi penyerang titik masuk ke situs Anda.

Menggunakan fitur Manajemen Versi plugin iThemes Security Pro , Anda dapat mengaktifkan pembaruan WordPress otomatis untuk memastikan Anda mendapatkan patch keamanan terbaru. Pengaturan ini membantu melindungi situs Anda dengan opsi untuk secara otomatis memperbarui ke versi baru atau untuk meningkatkan keamanan pengguna saat perangkat lunak situs sudah usang.

Opsi Pembaruan Manajemen Versi
  • Pembaruan WordPress – Secara otomatis menginstal rilis WordPress terbaru.
  • Pembaruan Otomatis Plugin – Secara otomatis menginstal pembaruan plugin terbaru. Ini harus diaktifkan kecuali Anda secara aktif memelihara situs ini setiap hari dan menginstal pembaruan secara manual segera setelah dirilis.
  • Pembaruan Otomatis Tema – Secara otomatis menginstal pembaruan tema terbaru. Ini harus diaktifkan kecuali jika tema Anda memiliki penyesuaian file.
  • Kontrol Granular atas Pembaruan Plugin dan Tema – Anda mungkin memiliki plugin/tema yang ingin Anda perbarui secara manual, atau tunda pembaruan hingga rilis memiliki waktu untuk terbukti stabil. Anda dapat memilih Kustom untuk kesempatan menetapkan setiap plugin atau tema untuk segera diperbarui ( Aktifkan ), tidak memperbarui secara otomatis sama sekali ( Nonaktifkan ) atau memperbarui dengan penundaan dalam jumlah hari tertentu ( Tunda ).
Penguatan dan Peringatan untuk Masalah Kritis
  • Perkuat Situs Saat Menjalankan Perangkat Lunak Kedaluwarsa – Secara otomatis menambahkan perlindungan ekstra ke situs ketika pembaruan yang tersedia belum diinstal selama sebulan. Plugin Keamanan iThemes akan secara otomatis mengaktifkan keamanan yang lebih ketat ketika pembaruan belum diinstal selama sebulan. Pertama, itu akan memaksa semua pengguna yang tidak mengaktifkan dua faktor untuk memberikan kode login yang dikirim ke alamat email mereka sebelum masuk kembali. Kedua, itu akan menonaktifkan WP File Editor (untuk memblokir orang dari mengedit plugin atau kode tema) , pingback XML-RPC, dan memblokir beberapa upaya autentikasi per permintaan XML-RPC (keduanya akan membuat XML-RPC lebih kuat terhadap serangan tanpa harus mematikannya sepenuhnya).
  • Pindai Situs WordPress Lama Lainnya – Ini akan memeriksa instalasi WordPress usang lainnya di akun hosting Anda. Satu situs WordPress usang dengan kerentanan dapat memungkinkan penyerang untuk berkompromi dengan semua situs lain di akun hosting yang sama.
  • Kirim Pemberitahuan Email – Untuk masalah yang memerlukan intervensi, email dikirim ke pengguna tingkat admin.

Mengelola Beberapa Situs WP? Perbarui Plugin, Tema & Inti Sekaligus dari Dasbor Sinkronisasi iThemes

iThemes Sync adalah dasbor pusat kami untuk membantu Anda mengelola beberapa situs WordPress. Dari dasbor Sinkronisasi, Anda dapat melihat pembaruan yang tersedia untuk semua situs Anda, lalu memperbarui plugin, tema, dan inti WordPress dengan satu klik . Anda juga bisa mendapatkan pemberitahuan email setiap hari saat pembaruan versi baru tersedia.

Coba Sinkronkan GRATIS selama 30 hariPelajari lebih lanjut

Plugin Keamanan WordPress Dapat Membantu Mengamankan Situs Web Anda

iThemes Security Pro, plugin keamanan WordPress kami, menawarkan lebih dari 30 cara untuk mengamankan dan melindungi situs web Anda dari kerentanan keamanan WordPress yang umum. Dengan WordPress, otentikasi dua faktor, perlindungan brute force, penegakan kata sandi yang kuat, dan banyak lagi, Anda dapat menambahkan lapisan keamanan ekstra ke situs web Anda.

Pelajari lebih lanjut tentang keamanan WordPress dengan 10 tips utama. Unduh ebook sekarang: Panduan Keamanan WordPress
Unduh sekarang