Podsumowanie luk w zabezpieczeniach WordPress: maj 2020, część 2
Opublikowany: 2020-08-18Nowa wtyczka WordPress i luki w motywach zostały ujawnione w drugiej połowie maja, więc chcemy Cię informować. W tym poście omawiamy najnowsze luki w zabezpieczeniach wtyczek, motywów i podstawowych WordPress oraz co zrobić, jeśli używasz jednej z wrażliwych wtyczek lub motywów w swojej witrynie.
W drugiej połowie kwietnia ujawniono nowe luki w zabezpieczeniach wtyczki i motywu WordPress, więc chcemy Cię informować. W tym poście omawiamy najnowsze luki w zabezpieczeniach wtyczek, motywów i podstawowych WordPress oraz co zrobić, jeśli używasz jednej z wrażliwych wtyczek lub motywów w swojej witrynie.
Podsumowanie luk w zabezpieczeniach WordPressa dzieli się na cztery różne kategorie:
- Rdzeń WordPressa
- Wtyczki WordPress
- Motywy WordPress
Każda podatność będzie miała ocenę zagrożenia Niską , Średnią , Wysoką lub Krytyczną .
Główne luki w WordPressie
W maju 2020 r. nie ujawniono żadnych luk w WordPressie.
Luki w zabezpieczeniach wtyczki WordPress
Do tej pory w tym miesiącu wykryto kilka nowych luk w zabezpieczeniach wtyczki WordPress. Postępuj zgodnie z sugerowaną czynnością poniżej, aby zaktualizować wtyczkę lub całkowicie ją odinstalować.
1. Site Kit od Google – Critical

Wersje Site Kit by Google poniżej 1.8.0 mają lukę w Privilege Escalation, która pozwoli atakującemu stać się właścicielem Search Console.
2. Łatwe referencje – krytyczne

Wersje Easy Testimonials poniżej 3.6 mają lukę w zabezpieczeniach Authenticated Stored Cross-Site Scripting.
3. Recenzja produktu WP – wysoka

Wersje WP Product Review poniżej 3.7.6 mają lukę w zabezpieczeniach nieuwierzytelnionych przechowywanych skryptów między witrynami.
4. Wyskakujące okienko logowania/rejestracji – krytyczne

Wersje wyskakujące logowania/rejestracji poniżej 1.5 mają lukę w zabezpieczeniach Authenticated Stored Cross-Site Scripting.
5. Galeria zdjęć autorstwa 10Web – Critical

Wersje programu Photo Gallery by 10Web poniżej 1.5.55 mają lukę w zabezpieczeniach nieuwierzytelnionego wstrzyknięcia SQL.
6. Członkowie zespołu – krytyczni

Wersje członków zespołu poniżej 5.0.4 mają lukę w zabezpieczeniach Authenticated Stored Cross-Site Scripting.
7. Kreator stron internetowych Visual Composer — wysoki

Wersje programu Visual Composer Website Builder poniżej 27.0 mają wiele luk w zabezpieczeniach uwierzytelnionych skryptów między witrynami.
8. Nieskończone przewijanie WordPressa – krytyczne

Wersje WordPress Infinite Scroll poniżej 5.3.2 mają usterkę Authenticated SQL Injection.
9. Profil frontendu WP – niski

Wersje profilu WP Frontend poniżej 1.2.2 mają lukę Cross Site Request Forgery.
10. Płatne członkostwo Pro – średnie

Wersje płatnego członkostwa Pro poniżej 2.3.3 zawierają lukę w zabezpieczeniach Authenticated SQL Injection.
11. ThirstyAffiliates Menedżer linków afiliacyjnych – średni

Wersje ThirstyAffiliates Affiliate Link Manager poniżej 3.9.3 mają lukę w zabezpieczeniach Authenticated Stored Criss-Site Scripting.
12. Oficjalne formularze rejestracyjne MailerLite – krytyczne

Oficjalne wersje formularzy rejestracji MailerLite poniżej 1.4.5 mają wiele luk CSRF.

13. Dodatkowy formularz kontaktowy SweetAlert 7 – Niski
Wersje dodatku SweetAlert Contact Form 7 poniżej 1.0.8 mają lukę w zabezpieczeniach Authenticated Stored Cross-Site Scripting.
14. Kreator formularzy od 10Web – wysoki

Poniższe wersje Form Maker by 10Web mają 1.13.36 lukę w zabezpieczeniach Authenticated SQL Injection.
Motywy WordPress
W drugiej połowie maja nie ujawniono żadnych luk w zabezpieczeniach WordPress Theme.
Jak być proaktywnym w kwestii luk w motywach i wtyczkach WordPress
Uruchamianie przestarzałego oprogramowania jest głównym powodem ataków na witryny WordPress. Dla bezpieczeństwa Twojej witryny WordPress ma kluczowe znaczenie, jeśli masz rutynę aktualizacji. Powinieneś logować się do swoich witryn co najmniej raz w tygodniu, aby przeprowadzić aktualizacje.
Automatyczne aktualizacje mogą pomóc
Automatyczne aktualizacje to doskonały wybór dla witryn WordPress, które nie zmieniają się zbyt często. Brak uwagi często powoduje, że te strony są zaniedbane i podatne na ataki. Nawet przy zalecanych ustawieniach zabezpieczeń uruchomienie w witrynie podatnego na ataki oprogramowania może dać atakującemu punkt wejścia do witryny.
Korzystając z funkcji zarządzania wersjami wtyczki iThemes Security Pro, możesz włączyć automatyczne aktualizacje WordPress, aby mieć pewność, że otrzymujesz najnowsze poprawki zabezpieczeń. Te ustawienia pomagają chronić witrynę dzięki opcjom automatycznej aktualizacji do nowych wersji lub zwiększania bezpieczeństwa użytkowników, gdy oprogramowanie witryny jest nieaktualne.

Opcje aktualizacji zarządzania wersjami
- Aktualizacje WordPress – Automatycznie zainstaluj najnowszą wersję WordPress.
- Automatyczne aktualizacje wtyczek — Automatycznie instaluj najnowsze aktualizacje wtyczek. Powinno to być włączone, chyba że codziennie aktywnie utrzymujesz tę witrynę i instalujesz aktualizacje ręcznie wkrótce po ich wydaniu.
- Automatyczne aktualizacje motywu — automatycznie instaluj najnowsze aktualizacje motywu. Powinno to być włączone, chyba że Twój motyw ma dostosowania plików.
- Szczegółowa kontrola nad aktualizacjami wtyczek i motywów — możesz mieć wtyczki/motywy, które chcesz zaktualizować ręcznie lub opóźnić aktualizację do czasu, gdy wersja będzie stabilna. Możesz wybrać opcję Niestandardowa, aby umożliwić przypisanie każdej wtyczce lub motywowi aktualizacji natychmiastowej ( Włącz ), nie aktualizującej się wcale ( Wyłącz ) lub aktualizacji z opóźnieniem o określoną liczbę dni ( Opóźnienie ).
Wzmacnianie i ostrzeganie o krytycznych problemach
- Wzmocnij witrynę, gdy działa przestarzałe oprogramowanie — Automatycznie dodaj dodatkowe zabezpieczenia do witryny, gdy dostępna aktualizacja nie została zainstalowana przez miesiąc. Wtyczka iThemes Security automatycznie włączy bardziej rygorystyczne zabezpieczenia, gdy aktualizacja nie zostanie zainstalowana przez miesiąc. Po pierwsze, zmusi wszystkich użytkowników, którzy nie mają włączonej funkcji dwuskładnikowej, do podania kodu logowania wysłanego na ich adres e-mail przed ponownym zalogowaniem. Po drugie, wyłączy Edytor plików WP (aby zablokować osobom możliwość edycji kodu wtyczki lub motywu) , pingbacki XML-RPC i blokowanie wielu prób uwierzytelnienia na każde żądanie XML-RPC (obie te działania wzmocnią XML-RPC przed atakami bez konieczności całkowitego wyłączenia).
- Skanuj w poszukiwaniu innych starych witryn WordPress — sprawdzi to, czy na Twoim koncie hostingowym nie ma innych nieaktualnych instalacji WordPress. Pojedyncza nieaktualna witryna WordPress z luką może umożliwić atakującym złamanie zabezpieczeń wszystkich innych witryn na tym samym koncie hostingowym.
- Wysyłaj powiadomienia e-mail — w przypadku problemów wymagających interwencji wysyłana jest wiadomość e-mail do użytkowników na poziomie administratora.
Zarządzanie wieloma witrynami WP? Zaktualizuj wtyczki, motywy i rdzeń na raz z pulpitu nawigacyjnego iThemes Sync

iThemes Sync to nasz centralny pulpit nawigacyjny, który pomaga zarządzać wieloma witrynami WordPress. Z pulpitu nawigacyjnego Sync możesz wyświetlić dostępne aktualizacje dla wszystkich swoich witryn, a następnie jednym kliknięciem zaktualizować wtyczki, motywy i rdzeń WordPressa . Możesz także otrzymywać codzienne powiadomienia e-mail, gdy dostępna jest nowa aktualizacja wersji.

Wypróbuj synchronizację za darmo przez 30 dni
Wtyczka bezpieczeństwa WordPress może pomóc w zabezpieczeniu Twojej witryny
iThemes Security Pro, nasza wtyczka bezpieczeństwa WordPress, oferuje ponad 30 sposobów zabezpieczenia i ochrony Twojej witryny przed typowymi lukami w zabezpieczeniach WordPress. Dzięki WordPress, uwierzytelnianiu dwuskładnikowemu, ochronie przed brutalną siłą, silnemu egzekwowaniu haseł i nie tylko, możesz dodać dodatkową warstwę bezpieczeństwa do swojej witryny.
Co tydzień Michael opracowuje raport na temat luk w zabezpieczeniach WordPressa, aby pomóc chronić Twoje witryny. Jako Product Manager w iThemes pomaga nam w dalszym ulepszaniu linii produktów iThemes. Jest wielkim kujonem i uwielbia uczyć się wszystkich rzeczy technicznych, starych i nowych. Możesz znaleźć Michaela spędzającego czas z żoną i córką, czytającego lub słuchającego muzyki, gdy nie pracuje.
