Podsumowanie luk w zabezpieczeniach WordPressa: kwiecień 2020 r., część 1

Opublikowany: 2020-08-18

Nowa wtyczka WordPress i luki w motywach zostały ujawnione w pierwszej połowie kwietnia, więc chcemy Cię informować. W tym poście omawiamy najnowsze luki w zabezpieczeniach wtyczek, motywów i podstawowych WordPress oraz co zrobić, jeśli używasz jednej z wrażliwych wtyczek lub motywów w swojej witrynie.

Podsumowanie luk w zabezpieczeniach WordPressa dzieli się na cztery różne kategorie:

  1. Rdzeń WordPressa
  2. Wtyczki WordPress
  3. Motywy WordPress

Główne luki w WordPressie

W 2020 roku nie ujawniono żadnej luki w WordPressie.

Luki w zabezpieczeniach wtyczki WordPress

Do tej pory w tym miesiącu wykryto kilka nowych luk w zabezpieczeniach wtyczki WordPress. Postępuj zgodnie z sugerowaną czynnością poniżej, aby zaktualizować wtyczkę lub całkowicie ją odinstalować.

1. IMPress dla brokera IDX

IMPress dla IDX Broker poniżej wersji 2.6.2 ma uwierzytelnione tworzenie postów, modyfikację/usuwanie i uwierzytelnione przechowywanie przechowywanych skryptów między witrynami (XSS) przez niechronione luki „idx_update_recaptcha_key”.

Luki zostały załatane i należy zaktualizować je do wersji 2.6.2.

2. Banery CM Pop-Up dla WordPress

Banery CM Pop-Up dla wersji WordPressa poniżej 1.4.11 mają lukę Authenticated Stored XSS.

Luka została załatana i należy zaktualizować ją do wersji 1.4.11.

3. Ranking matematyki

Wersje rang Math poniżej 1.0.4.1 mają luki w tworzeniu przekierowań i eskalacji uprawnień.

Luki zostały załatane i należy zaktualizować je do wersji 1.4.1.

4. Podnośnik LMS

Wersje LifterLMS poniżej 3.37.15 mają lukę w Arbitrary File Writing.

Luka została załatana i należy zaktualizować ją do wersji 3.37.15.

5. Kreator Stron Elementora

Wersje Kreatora Stron Elementor poniżej 2.9.6 mają usterkę dotyczącą uwierzytelnionej eskalacji uprawnień w trybie awaryjnym.

Luka została załatana i należy zaktualizować ją do wersji 2.9.6.

6. Ucz się

Wersje LearnDash poniżej 3.1.6 mają lukę w zabezpieczeniach nieuwierzytelnionego wstrzyknięcia SQL.

Luka została załatana i należy zaktualizować ją do wersji 3.1.6.

7. Zaloguj się przez Auth0

Logowanie przez Auth0 Wersje poniżej 4.0.0 mają wiele luk.

Luka została załatana i należy zaktualizować ją do wersji 4.0.0.

8. WordPress WP-Zaawansowane wyszukiwanie

Wersje WordPress WP-Advanced-Search poniżej 3.3.6 mają podatność na nieuwierzytelniony wtrysk SQL.

Luka została załatana i należy zaktualizować ją do wersji 3.3.6.

9. Formularz kontaktowy 7 Datepicker

Wszystkie wersje narzędzia Contact Form 7 Datepicker mają lukę w zabezpieczeniach uwierzytelnionego typu Stored Cross-Site Scripting.

Usuń wtyczkę, została zamknięta w repozytorium wtyczek WordPress.org w oczekiwaniu na sprawdzenie.

10. Sztuka-Obraz-Galeria

Wszystkie wersje Art-Picture-Gallery mają usterkę dotyczącą nieuwierzytelnionego przesyłania arbitralnych plików.

Usuń wtyczkę, została zamknięta w repozytorium wtyczek WordPress.org w oczekiwaniu na sprawdzenie.

11. Informacje o ostatniej modyfikacji WP

Wersje WP Last Modified Info poniżej 1.6.6 mają lukę Authenticated Stored XSS.

Luka została załatana i należy zaktualizować ją do wersji 1.6.6.

12. WP Lead Plus X

Wszystkie wersje WP Lead Plus X mają lukę Cross-Site Request Forgery.

Usuń wtyczkę, dopóki łatka nie zostanie wydana.

13. Ostateczne dodatki do Gutenberga

Ultimate Addons dla wersji Gutenberga poniżej 1.14.8 mają usterkę dotyczącą zmiany ustawień uwierzytelnionych.

Luka została załatana i należy zaktualizować ją do wersji 1.14.8.

14. Kasa Klarna dla WooCommerce

Wersje Klarna Checkout for WooCommerce poniżej 2.0.10 mają usterkę dotyczącą dezaktywacji, aktywacji i instalacji uwierzytelnionej arbitralnej wtyczki.

15. Tickera – bilety na wydarzenia WordPress

Tickera – Wersje WordPress Event Ticketing poniżej 3.4.6.9 mają lukę w zabezpieczeniach nieuwierzytelnionych danych wrażliwych.

Luka została załatana i należy zaktualizować ją do wersji 3.4.6.9.

16. Responsywna ankieta

Wszystkie wersje Responsive Poll mają złamane uwierzytelnianie i sprawdzanie brakujących możliwości w wywołaniach AJAX.

Usuń wtyczkę, została zamknięta w repozytorium wtyczek WordPress.org w oczekiwaniu na sprawdzenie.

17. Asystent biblioteki mediów

Wersje programu Media Library Assistant poniżej 2.82 zawierają luki związane z uwierzytelnionym przechowywaniem skryptów między witrynami i nieuwierzytelnionym ograniczonym dołączaniem plików lokalnych.

Luka została załatana i należy zaktualizować ją do wersji 2.82.

Motywy WordPress

W kwietniu 2020 r. nie ujawniono żadnych luk w zabezpieczeniach Theme.

Jak być proaktywnym w kwestii luk w motywach i wtyczkach WordPress

Uruchamianie przestarzałego oprogramowania jest głównym powodem ataków na witryny WordPress. Dla bezpieczeństwa Twojej witryny WordPress ma kluczowe znaczenie, jeśli masz rutynę aktualizacji. Powinieneś logować się do swoich witryn co najmniej raz w tygodniu, aby przeprowadzić aktualizacje.

Automatyczne aktualizacje mogą pomóc

Automatyczne aktualizacje to doskonały wybór dla witryn WordPress, które nie zmieniają się zbyt często. Brak uwagi często powoduje, że te strony są zaniedbane i podatne na ataki. Nawet przy zalecanych ustawieniach zabezpieczeń uruchomienie w witrynie podatnego na ataki oprogramowania może dać atakującemu punkt wejścia do witryny.

Korzystając z funkcji zarządzania wersjami wtyczki iThemes Security Pro, możesz włączyć automatyczne aktualizacje WordPress, aby mieć pewność, że otrzymujesz najnowsze poprawki zabezpieczeń. Te ustawienia pomagają chronić witrynę dzięki opcjom automatycznej aktualizacji do nowych wersji lub zwiększania bezpieczeństwa użytkowników, gdy oprogramowanie witryny jest nieaktualne.

Opcje aktualizacji zarządzania wersjami
  • Aktualizacje WordPress – Automatycznie zainstaluj najnowszą wersję WordPress.
  • Automatyczne aktualizacje wtyczek — Automatycznie instaluj najnowsze aktualizacje wtyczek. Powinno to być włączone, chyba że codziennie aktywnie utrzymujesz tę witrynę i instalujesz aktualizacje ręcznie wkrótce po ich wydaniu.
  • Automatyczne aktualizacje motywu — automatycznie instaluj najnowsze aktualizacje motywu. Powinno to być włączone, chyba że Twój motyw ma dostosowania plików.
  • Szczegółowa kontrola nad aktualizacjami wtyczek i motywów — możesz mieć wtyczki/motywy, które chcesz zaktualizować ręcznie lub opóźnić aktualizację do czasu, gdy wersja będzie stabilna. Możesz wybrać opcję Niestandardowa, aby umożliwić przypisanie każdej wtyczce lub motywowi aktualizacji natychmiastowej ( Włącz ), nie aktualizującej się wcale ( Wyłącz ) lub aktualizacji z opóźnieniem o określoną liczbę dni ( Opóźnienie ).
Wzmacnianie i ostrzeganie o krytycznych problemach
  • Wzmocnij witrynę, gdy działa przestarzałe oprogramowanie — Automatycznie dodaj dodatkowe zabezpieczenia do witryny, gdy dostępna aktualizacja nie została zainstalowana przez miesiąc. Wtyczka iThemes Security automatycznie włączy bardziej rygorystyczne zabezpieczenia, gdy aktualizacja nie zostanie zainstalowana przez miesiąc. Po pierwsze, zmusi wszystkich użytkowników, którzy nie mają włączonej funkcji dwuskładnikowej, do podania kodu logowania wysłanego na ich adres e-mail przed ponownym zalogowaniem. Po drugie, wyłączy Edytor plików WP (aby zablokować osobom możliwość edycji kodu wtyczki lub motywu) , pingbacki XML-RPC i blokowanie wielu prób uwierzytelnienia na każde żądanie XML-RPC (obie te działania wzmocnią XML-RPC przed atakami bez konieczności całkowitego wyłączenia).
  • Skanuj w poszukiwaniu innych starych witryn WordPress — sprawdzi to, czy na Twoim koncie hostingowym nie ma innych nieaktualnych instalacji WordPress. Pojedyncza nieaktualna witryna WordPress z luką może umożliwić atakującym złamanie zabezpieczeń wszystkich innych witryn na tym samym koncie hostingowym.
  • Wysyłaj powiadomienia e-mail — w przypadku problemów wymagających interwencji wysyłana jest wiadomość e-mail do użytkowników na poziomie administratora.

Zarządzanie wieloma witrynami WP? Zaktualizuj wtyczki, motywy i rdzeń na raz z pulpitu nawigacyjnego iThemes Sync

iThemes Sync to nasz centralny pulpit nawigacyjny, który pomaga zarządzać wieloma witrynami WordPress. Z pulpitu nawigacyjnego Sync możesz wyświetlić dostępne aktualizacje dla wszystkich swoich witryn, a następnie jednym kliknięciem zaktualizować wtyczki, motywy i rdzeń WordPressa . Możesz także otrzymywać codzienne powiadomienia e-mail, gdy dostępna jest nowa aktualizacja wersji.

Wypróbuj Sync BEZPŁATNIE przez 30 dniDowiedz się więcej

Wtyczka bezpieczeństwa WordPress może pomóc w zabezpieczeniu Twojej witryny

iThemes Security Pro, nasza wtyczka bezpieczeństwa WordPress, oferuje ponad 30 sposobów zabezpieczenia i ochrony Twojej witryny przed typowymi lukami w zabezpieczeniach WordPress. Dzięki WordPress, uwierzytelnianiu dwuskładnikowemu, ochronie przed brutalną siłą, silnemu egzekwowaniu haseł i nie tylko, możesz dodać dodatkową warstwę bezpieczeństwa do swojej witryny.

Dowiedz się więcej o bezpieczeństwie WordPress z 10 kluczowymi wskazówkami. Pobierz teraz ebook: Przewodnik po zabezpieczeniach WordPress
Pobierz teraz