Roundup Kerentanan WordPress: Oktober 2019, Bagian 1

Diterbitkan: 2019-10-26

Beberapa plugin WordPress baru dan kerentanan tema diungkapkan selama paruh pertama bulan Oktober, jadi kami ingin Anda tetap waspada. Dalam posting ini, kami membahas kerentanan plugin dan tema WordPress terbaru dan apa yang harus dilakukan jika Anda menjalankan salah satu plugin atau tema yang rentan di situs web Anda.

Kami membagi Roundup Kerentanan WordPress menjadi empat kategori berbeda:

  • 1. Inti WordPress
  • 2. Plugin WordPress
  • 3. Tema WordPress
  • 4. Pelanggaran dari seluruh web

*Kami menyertakan pelanggaran dari seluruh web karena penting juga untuk menyadari kerentanan di luar ekosistem WordPress. Eksploitasi ke perangkat lunak server dapat mengekspos data sensitif. Pelanggaran basis data dapat mengekspos kredensial untuk pengguna di situs Anda, membuka pintu bagi penyerang untuk mengakses situs Anda.

Pembaruan Keamanan Inti WordPress

WordPress 5.2.3 dan di bawahnya memiliki beberapa kerentanan:

  • Pembuatan Skrip Lintas Situs
  • Postingan yang Tidak Diautentikasi
  • Skrip Lintas Situs yang mengarah ke Injeksi Javascript
  • Keracunan Cache JSON
  • Pemalsuan Permintaan Sisi Server
  • Validasi Perujuk di admin.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 5.2.4.

Kerentanan Plugin WordPress

Beberapa kerentanan plugin WordPress baru telah ditemukan Oktober ini. Pastikan untuk mengikuti tindakan yang disarankan di bawah ini untuk memperbarui plugin atau mencopot pemasangannya sepenuhnya.

1. Keamanan & Firewall WP Semua Dalam Satu

Semua dalam Satu Logo Keamanan

All In One WP Security & Firewall versi 4.4.1 dan di bawahnya memiliki Open Redirect yang menampilkan halaman login "tersembunyi".

Jika Anda masih mengandalkan login "tersembunyi" untuk mengamankan login WordPress Anda, sekarang saatnya untuk memperbarui metode Anda. Lihat 5 Aturan Sederhana kami untuk Keamanan Login WordPress.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 4.4.2.

2. Pembuat Popup

Logo Pembuat Popup

Pembuat Popup versi 1.8.12 dan di bawahnya memiliki kerentanan Otentikasi Rusak.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 1.8.13.

3. Sinkronisasi iThemes

iThemes Sync Logo

iThemes Sync versi 2.0.17 dan di bawahnya memiliki Kerentanan Validasi Kunci Aman yang Tidak Memadai. Kerentanan dapat menyebabkan kompromi penuh dari situs WordPress, jadi pastikan situs Anda menjalankan versi 2.0.18

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.0.18.

4. Unduh Plugin dan Tema dari Dasbor

Unduh Plugin dan Tema dari Logo Dasbor

Unduh Plugin dan Tema dari Dasbor versi 1.5.0 dan di bawahnya rentan terhadap serangan XSS Tersimpan yang Tidak Diautentikasi.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 1.6.0.

5. wpDataTables

Logo wpDataTables

wpDataTables versi 2.0.7 dan di bawahnya rentan terhadap serangan Cross-Site Scripting dan SQL Injection.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.0.8.

6. Google Analytics Lara

Logo Google Analytics Lara

Google Analytics 2.0.4 Lara dan di bawahnya rentan terhadap serangan Skrip Lintas Situs Tersimpan yang Diotentikasi.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.0.5.

7. Ekspor Pengguna ke CSV

Ekspor Pengguna ke Logo CSV

Ekspor Pengguna ke CSV versi 1.3 dan di bawahnya memiliki kerentanan Akses CSV Tidak Sah.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 1.4.

8. Plugin SoundPress

Logo Plugin SoundPress

Plugin SoundPress versi 2.2.0 dan di bawahnya rentan terhadap serangan Cross-Site Scripting.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 1.4.

Tema WordPress

Tidak ada kerentanan tema yang diungkapkan pada paruh pertama Oktober 2019.

Bagaimana Menjadi Proaktif Tentang Kerentanan Tema & Plugin WordPress

Menjalankan perangkat lunak usang adalah alasan nomor satu situs WordPress diretas. Sangat penting untuk keamanan situs WordPress Anda bahwa Anda memiliki rutinitas pembaruan. Anda harus masuk ke situs Anda setidaknya sekali seminggu untuk melakukan pembaruan.

Pembaruan Otomatis Dapat Membantu

Pembaruan otomatis adalah pilihan tepat untuk situs web WordPress yang tidak terlalu sering berubah. Kurangnya perhatian sering membuat situs-situs ini terabaikan dan rentan terhadap serangan. Bahkan dengan pengaturan keamanan yang disarankan, menjalankan perangkat lunak yang rentan di situs Anda dapat memberi penyerang titik masuk ke situs Anda.

Menggunakan fitur Manajemen Versi plugin iThemes Security Pro , Anda dapat mengaktifkan pembaruan WordPress otomatis untuk memastikan Anda mendapatkan patch keamanan terbaru. Pengaturan ini membantu melindungi situs Anda dengan opsi untuk secara otomatis memperbarui ke versi baru atau untuk meningkatkan keamanan pengguna saat perangkat lunak situs sudah usang.

Opsi Pembaruan Manajemen Versi
  • Pembaruan WordPress – Secara otomatis menginstal rilis WordPress terbaru.
  • Pembaruan Otomatis Plugin – Secara otomatis menginstal pembaruan plugin terbaru. Ini harus diaktifkan kecuali Anda secara aktif memelihara situs ini setiap hari dan menginstal pembaruan secara manual segera setelah dirilis.
  • Pembaruan Otomatis Tema – Secara otomatis menginstal pembaruan tema terbaru. Ini harus diaktifkan kecuali jika tema Anda memiliki penyesuaian file.
  • Kontrol Granular atas Pembaruan Plugin dan Tema – Anda mungkin memiliki plugin/tema yang ingin Anda perbarui secara manual, atau tunda pembaruan hingga rilis memiliki waktu untuk terbukti stabil. Anda dapat memilih Kustom untuk kesempatan menetapkan setiap plugin atau tema untuk segera diperbarui ( Aktifkan ), tidak memperbarui secara otomatis sama sekali ( Nonaktifkan ) atau memperbarui dengan penundaan dalam jumlah hari tertentu ( Tunda ).

Penguatan dan Peringatan untuk Masalah Kritis
  • Perkuat Situs Saat Menjalankan Perangkat Lunak Kedaluwarsa – Secara otomatis menambahkan perlindungan ekstra ke situs ketika pembaruan yang tersedia belum diinstal selama sebulan. Plugin Keamanan iThemes akan secara otomatis mengaktifkan keamanan yang lebih ketat ketika pembaruan belum diinstal selama sebulan. Pertama, itu akan memaksa semua pengguna yang tidak mengaktifkan dua faktor untuk memberikan kode login yang dikirim ke alamat email mereka sebelum masuk kembali. Kedua, itu akan menonaktifkan WP File Editor (untuk memblokir orang dari mengedit plugin atau kode tema) , pingback XML-RPC, dan memblokir beberapa upaya autentikasi per permintaan XML-RPC (keduanya akan membuat XML-RPC lebih kuat terhadap serangan tanpa harus mematikannya sepenuhnya).
  • Pindai Situs WordPress Lama Lainnya – Ini akan memeriksa instalasi WordPress usang lainnya di akun hosting Anda. Satu situs WordPress usang dengan kerentanan dapat memungkinkan penyerang untuk berkompromi dengan semua situs lain di akun hosting yang sama.
  • Kirim Pemberitahuan Email – Untuk masalah yang memerlukan intervensi, email dikirim ke pengguna tingkat admin.

Pelanggaran Dari Seluruh Web

1. Peretas Menggunakan Gif untuk Menyerang Drupal

Akami – sebuah perusahaan riset keamanan – telah melihat peningkatan serangan yang menyematkan kode berbahaya di dalam file .gif. Berita baiknya adalah Drupal menambal kerentanan ini lebih dari setahun yang lalu. Berita buruknya adalah situs yang tidak terawat dengan baik masih belum diperbarui.

Alasan nomor satu serangan berbahaya berhasil adalah karena perangkat lunak yang sudah ketinggalan zaman. Jangan menjadi pria/wanita yang situsnya disusupi oleh pembaruan berusia satu tahun. Perbarui situs Anda

2. Kerentanan Sinyal Memungkinkan Peretas Mendengarkan Mikrofon Android

Logo Sinyal

Google Project Zero baru-baru ini mengungkapkan kerentanan di aplikasi perpesanan Signal. Kerentanan dapat digunakan saat menelepon ponsel seseorang menggunakan aplikasi Signal. Selama panggilan telepon, peretas perlu menekan tombol mute saat telepon target berdering. Menekan tombol mute akan memaksa perangkat target untuk menjawab panggilan, memungkinkan penyerang untuk menguping sasaran mereka.

Setelah diberi tahu tentang bug oleh Google Project Zero, Signal dengan cepat merilis tambalan. Eksploitasi mengharuskan penyerang untuk menghapus dan memodifikasi kode di aplikasi. Untungnya, karena kesulitannya, tidak ada laporan tentang eksploitasi yang digunakan di alam liar.

Oktober 2019, Bagian 1 Ringkasan Kerentanan WordPress

Jenis
Kerentanan
Memperbaiki

Inti
  • Pembuatan Skrip Lintas Situs
  • Postingan yang Tidak Diautentikasi
  • Skrip Lintas Situs yang mengarah ke Injeksi Javascript
  • Keracunan Cache JSON
  • Pemalsuan Permintaan Sisi Server
  • Validasi Perujuk di admin.
Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 5.2.4.
Plugin

All In One WP Security & Firewall versi 4.4.1 dan di bawahnya memiliki Open Redirect yang menampilkan halaman login "tersembunyi".

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 4.4.2.

Pembuat Popup versi 1.8.12 dan di bawahnya memiliki kerentanan Otentikasi Rusak.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 1.8.13

iThemes Sync versi 2.0.17 dan di bawahnya memiliki Kerentanan Validasi Kunci Aman yang Tidak Memadai. Kerentanan dapat menyebabkan kompromi penuh dari situs WordPress, jadi pastikan situs Anda menjalankan versi 2.0.18

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.0.18.

Unduh Plugin dan Tema dari Dasbor versi 1.5.0 dan di bawahnya rentan terhadap serangan XSS Tersimpan yang Tidak Diautentikasi.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 1.6.0.

wpDataTables versi 2.0.7 dan di bawahnya rentan terhadap serangan Cross-Site Scripting dan SQL Injection.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.0.8.

Google Analytics 2.0.4 Lara dan di bawahnya rentan terhadap serangan Skrip Lintas Situs Tersimpan yang Diotentikasi.

Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.0.5.

Ekspor Pengguna ke CSV versi 1.3 dan di bawahnya memiliki kerentanan Akses CSV Tidak Sah.

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 1.4.

Tema
Tidak ada kerentanan tema yang diungkapkan pada paruh pertama Oktober 2019.
Tidak ada kerentanan tema yang diungkapkan pada paruh pertama Oktober 2019.

Plugin Keamanan WordPress Dapat Membantu Mengamankan Situs Web Anda

iThemes Security Pro, plugin keamanan WordPress kami, menawarkan lebih dari 30 cara untuk mengamankan dan melindungi situs web Anda dari kerentanan keamanan WordPress yang umum. Dengan WordPress, otentikasi dua faktor, perlindungan brute force, penegakan kata sandi yang kuat, dan banyak lagi, Anda dapat menambahkan lapisan keamanan ekstra ke situs web Anda.

Pelajari lebih lanjut tentang keamanan WordPress dengan 10 tips utama. Unduh ebook sekarang: Panduan Keamanan WordPress
Unduh sekarang

Dapatkan Keamanan iThemes