Roundup Kerentanan WordPress: Oktober 2019, Bagian 2

Diterbitkan: 2019-10-30

Beberapa plugin WordPress baru dan kerentanan tema diungkapkan selama paruh kedua Oktober, jadi kami ingin Anda tetap waspada. Dalam posting ini, kami membahas kerentanan plugin dan tema WordPress terbaru dan apa yang harus dilakukan jika Anda menjalankan salah satu plugin atau tema yang rentan di situs web Anda.

Kami membagi Roundup Kerentanan WordPress menjadi empat kategori berbeda:

  • 1. Inti WordPress
  • 2. Plugin WordPress
  • 3. Tema WordPress
  • 4. Pelanggaran dari seluruh web

*Kami menyertakan pelanggaran dari seluruh web karena penting juga untuk menyadari kerentanan di luar ekosistem WordPress. Eksploitasi ke perangkat lunak server dapat mengekspos data sensitif. Pelanggaran basis data dapat mengekspos kredensial untuk pengguna di situs Anda, membuka pintu bagi penyerang untuk mengakses situs Anda.

Catatan: Anda dapat melompat ke Bagan Ringkasan Kerentanan untuk bagian kedua Oktober 2019 yang tercantum di bawah ini.

Kerentanan Inti WordPress

Tidak ada kerentanan WordPress yang diungkapkan pada paruh kedua Oktober 2019.

Kerentanan Plugin WordPress

Beberapa kerentanan plugin WordPress baru telah ditemukan Oktober ini. Pastikan untuk mengikuti tindakan yang disarankan di bawah ini untuk memperbarui plugin atau mencopot pemasangannya sepenuhnya.

1. Paket SEO Semua Dalam Satu

Logo SEO Semua Dalam Satu

All In One SEO Pack versi 3.2.6 dan di bawahnya rentan terhadap serangan Stored Cross-Site Scripting. Penyerang perlu menggunakan pengguna yang diautentikasi untuk mengeksploitasi kerentanan. Jika penyerang mendapatkan akses ke pengguna admin, mereka dapat mengeksekusi kode PHP dan membahayakan server.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 3.2.7.

2. Pemeriksa Tautan Rusak

Logo Pemeriksa Tautan Rusak

Broken Link Checker versi 1.11.8 dan di bawahnya rentan terhadap serangan Skrip Lintas Situs yang Diautentikasi.

Apa yang Harus Anda Lakukan?

Copot pemasangan dan hapus plugin. Kelola WP tidak secara aktif memelihara plugin dan tidak akan merilis tambalan.

3. Manajer Acara

Logo Manajer Acara

Pengelola Peristiwa versi 5.9.5 dan di bawahnya rentan terhadap serangan Skrip Lintas Situs Tersimpan.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 5.9.6.

4. Hukum Cookie UE

Logo Hukum Cookie UE

EU Cookie Law versi 3.0.6 dan di bawahnya rentan terhadap serangan Cross-Site Scripting. Kerentanan akan memungkinkan penyerang untuk memasukkan HTML dan Javascript sewenang-wenang untuk mengubah pengaturan Warna Font, Warna Latar Belakang, dan Teks "Nonaktifkan Cookie" di plugin.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 3.1.

5. Perkecil Kecepatan Cepat

Logo Perkecil Kecepatan Cepat

Fast Velocity Minify versi 2.7.6 dan di bawahnya memiliki kerentanan yang memungkinkan penyerang yang diautentikasi untuk menemukan jalur root lengkap dari instalasi WordPress. Kerentanan Jalur Penuh itu sendiri tidak penting. Namun, mengetahui jalur root akan memberi penyerang informasi yang dibutuhkan untuk memanfaatkan kerentanan lain yang lebih parah.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 2.7.7.

6. SyntaxHighlighter Berkembang

SyntaxHighlighter Evolved Logo

SyntaxHighlighter Evolved versi 3.5.0 dan di bawahnya rentan terhadap serangan Cross-Site Scripting.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 3.5.1.

7. Surat HTML WP

Logo Surat HTML WP

WP HTML Mail versi 2.9.0.3 dan di bawahnya rentan terhadap serangan Injeksi HTML.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 2.9.1.

8. Irisan Faktur

Irisan Faktur

Irisan Faktur versi 3.8.2 dan di bawahnya memiliki beberapa kerentanan. Kerentanan termasuk Injeksi SQL Terotentikasi, Skrip Lintas Situs Tercermin yang Diotentikasi, Pengungkapan Informasi Tidak Diautentikasi yang memungkinkan akses ke faktur, dan kurangnya pemeriksaan Pemalsuan dan Otentikasi Permintaan Lintas Situs.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 3.8.4.

9. Plugin Magnet Timbal Zoho CRM

Logo CRM ZOHO

Zoho CRM Lead Magnet Plugin versi 1.6.9 rentan terhadap serangan Skrip Lintas Situs yang Diautentikasi. Kerentanan akan memungkinkan penyerang untuk mengeksekusi kode berbahaya di browser pengguna.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 1.6.9.1.

10. Tentang Penulis

Tentang Penulis Logo

Tentang Penulis versi 1.3.9 dan di bawahnya rentan terhadap serangan Skrip Lintas Situs yang Diautentikasi.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 1.4.0.

11. Template Email

Logo Template Email

Template Email versi 1.3 dan di bawahnya rentan terhadap serangan Injeksi HTML.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 1.3.1.

12. Groundhogg

Logo Groundhogg

Groundhogg versi 1.3.11.3 dan di bawahnya rentan terhadap serangan Skrip Lintas Situs dan Injeksi SQL yang Diotentikasi.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 2.0.9.11.

13. Template Email WP

Logo Template Email WP

WP Email Template versi 2.2.10 dan di bawahnya rentan terhadap serangan Injeksi HTML.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 2.2.11.

Tema WordPress

14. Dalam Pekerjaan

Logo Tema InJob

InJob versi 3.3.7 dan di bawahnya rentan terhadap serangan Cross-Site Scripting.

Apa yang Harus Anda Lakukan?

Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 3.3.8.

Bagaimana Menjadi Proaktif Tentang Kerentanan Tema & Plugin WordPress

Menjalankan perangkat lunak usang adalah alasan nomor satu situs WordPress diretas. Sangat penting untuk keamanan situs WordPress Anda bahwa Anda memiliki rutinitas pembaruan. Anda harus masuk ke situs Anda setidaknya sekali seminggu untuk melakukan pembaruan.

Pembaruan Otomatis Dapat Membantu

Pembaruan otomatis adalah pilihan tepat untuk situs web WordPress yang tidak terlalu sering berubah. Kurangnya perhatian sering membuat situs-situs ini terabaikan dan rentan terhadap serangan. Bahkan dengan pengaturan keamanan yang disarankan, menjalankan perangkat lunak yang rentan di situs Anda dapat memberi penyerang titik masuk ke situs Anda.

Menggunakan fitur Manajemen Versi plugin iThemes Security Pro , Anda dapat mengaktifkan pembaruan WordPress otomatis untuk memastikan Anda mendapatkan patch keamanan terbaru. Pengaturan ini membantu melindungi situs Anda dengan opsi untuk secara otomatis memperbarui ke versi baru atau untuk meningkatkan keamanan pengguna saat perangkat lunak situs sudah usang.

Opsi Pembaruan Manajemen Versi
  • Pembaruan WordPress – Secara otomatis menginstal rilis WordPress terbaru.
  • Pembaruan Otomatis Plugin – Secara otomatis menginstal pembaruan plugin terbaru. Ini harus diaktifkan kecuali Anda secara aktif memelihara situs ini setiap hari dan menginstal pembaruan secara manual segera setelah dirilis.
  • Pembaruan Otomatis Tema – Secara otomatis menginstal pembaruan tema terbaru. Ini harus diaktifkan kecuali jika tema Anda memiliki penyesuaian file.
  • Kontrol Granular atas Pembaruan Plugin dan Tema – Anda mungkin memiliki plugin/tema yang ingin Anda perbarui secara manual, atau tunda pembaruan hingga rilis memiliki waktu untuk terbukti stabil. Anda dapat memilih Kustom untuk kesempatan menetapkan setiap plugin atau tema untuk segera diperbarui ( Aktifkan ), tidak memperbarui secara otomatis sama sekali ( Nonaktifkan ) atau memperbarui dengan penundaan dalam jumlah hari tertentu ( Tunda ).

Penguatan dan Peringatan untuk Masalah Kritis
  • Perkuat Situs Saat Menjalankan Perangkat Lunak Kedaluwarsa – Secara otomatis menambahkan perlindungan ekstra ke situs ketika pembaruan yang tersedia belum diinstal selama sebulan. Plugin Keamanan iThemes akan secara otomatis mengaktifkan keamanan yang lebih ketat ketika pembaruan belum diinstal selama sebulan. Pertama, itu akan memaksa semua pengguna yang tidak mengaktifkan dua faktor untuk memberikan kode login yang dikirim ke alamat email mereka sebelum masuk kembali. Kedua, itu akan menonaktifkan WP File Editor (untuk memblokir orang dari mengedit plugin atau kode tema) , pingback XML-RPC, dan memblokir beberapa upaya autentikasi per permintaan XML-RPC (keduanya akan membuat XML-RPC lebih kuat terhadap serangan tanpa harus mematikannya sepenuhnya).
  • Pindai Situs WordPress Lama Lainnya – Ini akan memeriksa instalasi WordPress usang lainnya di akun hosting Anda. Satu situs WordPress usang dengan kerentanan dapat memungkinkan penyerang untuk berkompromi dengan semua situs lain di akun hosting yang sama.
  • Kirim Pemberitahuan Email – Untuk masalah yang memerlukan intervensi, email dikirim ke pengguna tingkat admin.

Pelanggaran Dari Seluruh Web

1. Kerentanan Eksekusi Kode Jarak Jauh PHP di Server NGINX

Logo PHP dan NGINX

Jika salah satu situs Anda berada di server NGINX yang mengaktifkan PHP-FPM, Anda mungkin rentan terhadap serangan Eksekusi Kode Jarak Jauh.

Anda harus segera menghubungi host Anda untuk memastikan server Anda menjalankan salah satu versi PHP 7.3.11, 7.2.24, atau 7.1.33 yang telah ditambal ini.

Ringkasan Kerentanan WordPress untuk
Oktober 2019, Bagian 2

Jenis
Kerentanan
Memperbaiki
Inti
    Tidak ada kerentanan WordPress Core yang diungkapkan pada paruh kedua Oktober 2019.
    Plugin

    All In One SEO Pack versi 3.2.6 dan di bawahnya rentan terhadap serangan Stored Cross-Site Scripting.

    Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 3.2.7.

    Broken Link Checker versi 1.11.8 dan di bawahnya rentan terhadap serangan Skrip Lintas Situs yang Diautentikasi.

    Hapus plugin. Kelola WP tidak secara aktif memelihara plugin dan tidak akan merilis tambalan.

    Pengelola Peristiwa versi 5.9.5 dan di bawahnya rentan terhadap serangan Skrip Lintas Situs Tersimpan.

    Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 5.9.6.

    EU Cookie Law versi 3.0.6 dan di bawahnya rentan terhadap serangan Cross-Site Scripting.

    Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 3.1.

    Fast Velocity Minify versi 2.7.6 dan di bawahnya memiliki kerentanan yang memungkinkan penyerang yang diautentikasi untuk menemukan jalur root lengkap dari instalasi WordPress.

    Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 2.7.7.

    SyntaxHighlighter Evolved versi 3.5.0 dan di bawahnya rentan terhadap serangan Cross-Site Scripting.

    Kerentanan telah ditambal, dan Anda harus memperbarui ke versi 3.5.1.

    WP HTML Mail versi 2.9.0.3 dan di bawahnya rentan terhadap serangan Injeksi HTML.

    Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 2.9.1.

    Irisan Faktur versi 3.8.2 dan di bawahnya memiliki beberapa kerentanan. Kerentanan termasuk Injeksi SQL Terotentikasi, Skrip Lintas Situs Tercermin yang Diotentikasi, Pengungkapan Informasi Tidak Diautentikasi yang memungkinkan akses ke faktur, dan kurangnya pemeriksaan Pemalsuan dan Otentikasi Permintaan Lintas Situs.

    Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 3.8.4.

    Zoho CRM Lead Magnet Plugin versi 1.6.9 rentan terhadap serangan Skrip Lintas Situs yang Diautentikasi.

    Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 1.6.9.1.

    Tentang Penulis versi 1.3.9 dan di bawahnya rentan terhadap serangan Skrip Lintas Situs yang Diautentikasi.

    Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 1.4.0.

    Template Email versi 1.3 dan di bawahnya rentan terhadap serangan Injeksi HTML.

    Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 1.3.1.

    Groundhogg versi 1.3.11.3 dan di bawahnya rentan terhadap serangan Skrip Lintas Situs dan Injeksi SQL yang Diotentikasi.

    Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 2.0.9.11.

    WP Email Template versi 2.2.10 dan di bawahnya rentan terhadap serangan Injeksi HTML.

    Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 2.2.11.
    Tema
    InJob versi 3.3.7 dan di bawahnya rentan terhadap serangan Cross-Site Scripting.
    Kerentanan telah ditambal, dan Anda harus memperbaruinya ke versi 3.3.8.

    Plugin Keamanan WordPress Dapat Membantu Mengamankan Situs Web Anda + Hemat 35% Hingga 31 Oktober

    iThemes Security Pro, plugin keamanan WordPress kami, menawarkan lebih dari 30 cara untuk mengamankan dan melindungi situs web Anda dari kerentanan keamanan WordPress yang umum. Dengan WordPress, otentikasi dua faktor, perlindungan brute force, penegakan kata sandi yang kuat, dan banyak lagi, Anda dapat menambahkan lapisan keamanan ekstra ke situs web Anda.

    Hemat 35%* semuanya di iThemes — pembelian plugin, tema, paket kombo, dan hosting apa pun — dengan kode kupon TREAT35 hingga 31 Oktober 201 @ 11:59 malam (CT).

    Dapatkan Keamanan iThemes