Podsumowanie luk w zabezpieczeniach WordPress: listopad 2019, część 1

Opublikowany: 2019-11-15

W pierwszej połowie listopada ujawniono kilka nowych luk w zabezpieczeniach wtyczek i motywów WordPress, więc chcemy Cię poinformować. W tym poście omówimy najnowsze luki w zabezpieczeniach wtyczek i motywów WordPress oraz co zrobić, jeśli używasz jednej z wrażliwych wtyczek lub motywów w swojej witrynie.

Podsumowanie luk w zabezpieczeniach WordPress dzielimy na cztery różne kategorie:

  • 1. Rdzeń WordPress
  • 2. Wtyczki WordPress
  • 3. Motywy WordPress
  • 4. Wykroczenia z całej sieci

* Uwzględniamy naruszenia z całej sieci, ponieważ ważne jest, aby mieć świadomość luk poza ekosystemem WordPress. Exploity oprogramowania serwerowego mogą ujawnić poufne dane. Naruszenia bazy danych mogą ujawnić dane uwierzytelniające użytkowników w Twojej witrynie, otwierając drzwi dla atakujących w celu uzyskania dostępu do Twojej witryny.

Podstawowa aktualizacja zabezpieczeń WordPress

W pierwszej połowie listopada nie ujawniono żadnych nowych luk w WordPressie.

WordPress 5.3 wypadł w tym tygodniu, więc zaktualizuj swoje witryny tak szybko, jak to możliwe. Oto krótki przegląd 20 najważniejszych nowych funkcji i ulepszeń w WordPress 5.3.

Luki w zabezpieczeniach wtyczki WordPress

W październiku wykryto kilka nowych luk w zabezpieczeniach wtyczki WordPress. Postępuj zgodnie z sugerowaną czynnością poniżej, aby zaktualizować wtyczkę lub całkowicie ją odinstalować.

1. Bezpieczny SVG

Bezpieczne logo SVG

Safe SVG w wersji 1.9.5 i starszych jest podatny na atak Cross-Site Scripting Bypass. Luka umożliwia atakującemu ominięcie ochrony dodanej przez Safe SVG.

Co powinieneś zrobić

Luka została załatana i należy ją zaktualizować do wersji 1.9.6.

2. Przełącznik walut dla WooCommerce

Przełącznik walut dla logo WooCommerce

Currency Switcher for WooCommerce w wersji 2.11.1 zawiera lukę w zabezpieczeniach omijania ograniczeń, która umożliwia atakującemu włączenie waluty, która nie jest obecnie włączona w ustawieniach.

Co powinieneś zrobić

Luka została załatana i należy ją zaktualizować do wersji 2.11.2.

3. Czat na żywo Tidio

Logo czatu na żywo Tido

Tidio Live Chat w wersji 4.1 i niższej jest podatny na fałszowanie żądań między witrynami, co prowadzi do ataku Cross-Site Scripting. Luka umożliwiłaby atakującemu nakłonienie administratorów do dodania złośliwego ładunku, który byłby prezentowany wszystkim odwiedzającym.

Co powinieneś zrobić

Luka została załatana i należy ją zaktualizować do wersji 4.2.

4. IgniteUp – wkrótce i tryb konserwacji

Logo IgniteUP

IgniteUp — wkrótce i tryb konserwacji w wersji 3.4 i starszej ma wiele luk w zabezpieczeniach.

  • Usunięcie arbitralnego pliku
  • Wstrzyknięcie HTML i CSRF w wiadomościach e-mail
  • Przechowywane skrypty między witrynami
  • Ujawnienie adresu e-mail subskrybentów
  • Dowolne usunięcie subskrybenta
  • Dowolny przełącznik szablonów wtyczki

Co powinieneś zrobić

Luki zostały załatane i należy zaktualizować je do wersji 3.4.1.

5. Blog2Social: Social Media Auto Post & Scheduler

Blog2Social Logo

Blog2Social: Social Media Auto Post & Scheduler w wersji 5.8.1 zawiera lukę Cross-Site Scripting. Luka umożliwiłaby atakującemu wykonanie dowolnego kodu HTML i JavaScript, który mógłby zostać wykonany za pośrednictwem złośliwego łącza.

Co powinieneś zrobić

Luka została załatana i należy ją zaktualizować do wersji 5.9.

6. Suwak recenzji WP Google

WP Google Review Logo slajdów

WP Google Review Slider w wersji 6.1 jest podatny na atak Authenticated SQL Injection.

Co powinieneś zrobić

Luka została załatana i należy ją zaktualizować do wersji 6.2.

7. Struktura wtyczek YITH (39 pojedynczych wtyczek)

Logo Yith
Pakiet wtyczek YITH WooCommerce jest podatny na atak na uwierzytelnioną zmianę ustawień. Ten wykres podsumowuje wszystkie 39 podatnych na ataki wtyczek YITH:

Podsumowanie luk w zabezpieczeniach wtyczki YITH

Rodzaj
Słaby punkt
Naprawić
Wtyczki YITH
YITH WooCommerce Lista życzeń
Luka została załatana i należy ją zaktualizować do
wersja 2.2.14.
YITH CooCommerce Porównaj
Luka została załatana i należy ją zaktualizować do
wersja 2.3.15.
Szybki podgląd YITH WooCommerce
Luka została załatana i należy zaktualizować ją do wersji
1.3.15.
Lupa powiększająca YITH WooCommerce
Luka została załatana i należy zaktualizować ją do wersji
1.3.12.
Wyszukiwarka Ajax WooCommerce
Luka została załatana i należy zaktualizować ją do wersji
1.7.1.
Zarządzanie odznakami WooCommerce
Luka została załatana i należy zaktualizować ją do wersji
1.3.21.
Dodatek Marki WooCommerce
Luka została załatana i należy ją zaktualizować do
wersja 1.3.7.
WooCommerce Poproś o wycenę
Luka została załatana i należy ją zaktualizować do
wersja 1.4.9.
Logowanie społecznościowe WooCommerce
Luka została załatana i należy ją zaktualizować do
wersja 1.3.6.
Śledzenie zamówień WooCommerce
Luka została załatana i należy ją zaktualizować do
wersja 1.2.11.
Faktura PDF WooCommerce
Luka została załatana i należy ją zaktualizować do
wersja 1.2.13.
Zamów w przedsprzedaży dla WooCommerce
Luka została załatana i należy ją zaktualizować do
wersja 1.2.1.
Zaawansowane recenzje WooCommerce
Luka została załatana i należy ją zaktualizować do
wersja 1.2.1.
Dodatki do produktów WooCommerce
Luka została załatana i należy ją zaktualizować do
wersja 1.5.23.
Karty podarunkowe WooCommerce
Luka została załatana i należy ją zaktualizować do
wersja 1.3.8.
Subskrypcje WooCommerce
Luka została załatana i należy ją zaktualizować
do wersji 1.3.6.
Partnerzy WooCommerce
Luka została załatana i należy ją zaktualizować
do wersji 1.6.3.
Wiadomości koszyka WooCommerce
Luka została załatana i powinieneś zaktualizować
to do wersji 1.4.5.
Pakiety produktów WooCommerce
Luka została załatana i powinieneś
zaktualizuj go do wersji 1.1.17.
WooCommerce często kupowane razem
Luka została załatana i powinieneś
zaktualizuj go do wersji 1.2.14.
Wieloetapowa kasa WooCommerce
Luka została załatana i powinieneś
zaktualizuj go do wersji 1.7.5.
Warianty kolorów i etykiet dla WooCommerce
Luka została załatana i powinieneś
zaktualizuj go do wersji 1.8.13.
Niestandardowa strona z podziękowaniami dla WooCommerce
Luka została naprawiona, a ty
powinien zaktualizować go do wersji 1.1.8.
Tabele rozmiarów produktów dla WooCommerce
Luka została naprawiona, a ty
powinien zaktualizować go do wersji 1.1.13.
WooCommerce dodany do koszyka
Luka została naprawiona, a ty
powinien zaktualizować go do wersji 1.3.13.
Masowa edycja produktów WooCommerce
Luka została załatana i
powinieneś zaktualizować go do wersji 1.2.15.
Pasek WooCommerce
Luka została załatana i
powinieneś zaktualizować go do wersji 2.0.2.
Lista oczekujących WooCommerce
podatność została załatana,
i powinieneś zaktualizować go do wersji
1.3.11.
Punkty i nagrody WooCommerce
podatność została załatana,
i powinieneś zaktualizować go do wersji
1.3.6.
Zaawansowane recenzje WooCommerce
Luka została
załatany i powinieneś go zaktualizować
do wersji 1.3.6.
Zaawansowany system zwrotu pieniędzy za
WooCommerce
Luka została
poprawione i powinieneś zaktualizować
do wersji 1.0.12.
WooCommerce Authorize.net
Bramki płatności
Luka została
poprawione i powinieneś zaktualizować
do wersji 1.1.13.
Bestsellery WooCommerce
Luka została
poprawione i powinieneś
zaktualizuj go do wersji 1.1.13.
Poczta WooCommerce
Luka została
poprawione i powinieneś
zaktualizuj go do wersji
2.1.4.
Produkt WooCommerce
Sprzedawcy
Luka ma
został załatany, a ty
powinien zaktualizować go do
wersja 3.4.1.
Pytania WooCommerce
i odpowiedzi
Luka ma
został załatany, a ty
powinien zaktualizować go do
wersja 1.2.0.
Odzyskiwanie WooCommerce
Porzucony koszyk
Luka
został załatany,
i powinieneś
zaktualizuj go do wersji
1.2.0.
PayPal Express
Kasa za
WooCommerce
Luka
został załatany,
i powinieneś
zaktualizuj to do
wersja 1.2.6.
Pulpit
Powiadomienia
dla
WooCommerce
ten
słaby punkt
był
poprawione, a ty
powinien to zaktualizować
do wersji
1.2.8.

Motywy WordPress

1. Zoner – motyw nieruchomości

Zoner Real Estate Theme w wersji 4.1.1 i niższych zawiera trwałe luki w zabezpieczeniach Cross-Site Scripting i Insecure Direct Object Reference.

Co powinieneś zrobić

Luki nie zostały załatane. Miej oko na dziennik zmian, aby uzyskać aktualizację, która zawiera poprawkę.

Jak być proaktywnym w kwestii luk w motywach i wtyczkach WordPress

Uruchamianie przestarzałego oprogramowania jest głównym powodem ataków na witryny WordPress. Dla bezpieczeństwa Twojej witryny WordPress ma kluczowe znaczenie, jeśli masz rutynę aktualizacji. Powinieneś logować się do swoich witryn co najmniej raz w tygodniu, aby przeprowadzić aktualizacje.

Automatyczne aktualizacje mogą pomóc

Automatyczne aktualizacje to doskonały wybór dla witryn WordPress, które nie zmieniają się zbyt często. Brak uwagi często powoduje, że te strony są zaniedbane i podatne na ataki. Nawet przy zalecanych ustawieniach zabezpieczeń uruchomienie w witrynie podatnego na ataki oprogramowania może dać atakującemu punkt wejścia do witryny.

Korzystając z funkcji zarządzania wersjami wtyczki iThemes Security Pro, możesz włączyć automatyczne aktualizacje WordPress, aby mieć pewność, że otrzymujesz najnowsze poprawki zabezpieczeń. Te ustawienia pomagają chronić witrynę dzięki opcjom automatycznej aktualizacji do nowych wersji lub zwiększania bezpieczeństwa użytkowników, gdy oprogramowanie witryny jest nieaktualne.

Opcje aktualizacji zarządzania wersjami
  • Aktualizacje WordPress – Automatycznie zainstaluj najnowszą wersję WordPress.
  • Automatyczne aktualizacje wtyczek — Automatycznie instaluj najnowsze aktualizacje wtyczek. Powinno to być włączone, chyba że codziennie aktywnie utrzymujesz tę witrynę i instalujesz aktualizacje ręcznie wkrótce po ich wydaniu.
  • Automatyczne aktualizacje motywu — automatycznie instaluj najnowsze aktualizacje motywu. Powinno to być włączone, chyba że Twój motyw ma dostosowania plików.
  • Szczegółowa kontrola nad aktualizacjami wtyczek i motywów — możesz mieć wtyczki/motywy, które chcesz zaktualizować ręcznie lub opóźnić aktualizację do czasu, gdy wersja będzie stabilna. Możesz wybrać opcję Niestandardowa, aby umożliwić przypisanie każdej wtyczce lub motywowi aktualizacji natychmiastowej ( Włącz ), nie aktualizującej się wcale ( Wyłącz ) lub aktualizacji z opóźnieniem o określoną liczbę dni ( Opóźnienie ).

Wzmacnianie i ostrzeganie o krytycznych problemach
  • Wzmocnij witrynę, gdy działa przestarzałe oprogramowanie — Automatycznie dodaj dodatkowe zabezpieczenia do witryny, gdy dostępna aktualizacja nie została zainstalowana przez miesiąc. Wtyczka iThemes Security automatycznie włączy bardziej rygorystyczne zabezpieczenia, gdy aktualizacja nie zostanie zainstalowana przez miesiąc. Po pierwsze, zmusi wszystkich użytkowników, którzy nie mają włączonej funkcji dwuskładnikowej, do podania kodu logowania wysłanego na ich adres e-mail przed ponownym zalogowaniem. Po drugie, wyłączy Edytor plików WP (aby zablokować osobom możliwość edycji kodu wtyczki lub motywu) , pingbacki XML-RPC i blokowanie wielu prób uwierzytelnienia na każde żądanie XML-RPC (obie te działania wzmocnią XML-RPC przed atakami bez konieczności całkowitego wyłączenia).
  • Skanuj w poszukiwaniu innych starych witryn WordPress — sprawdzi to, czy na Twoim koncie hostingowym nie ma innych nieaktualnych instalacji WordPress. Pojedyncza nieaktualna witryna WordPress z luką może umożliwić atakującym złamanie zabezpieczeń wszystkich innych witryn na tym samym koncie hostingowym.
  • Wysyłaj powiadomienia e-mail — w przypadku problemów wymagających interwencji wysyłana jest wiadomość e-mail do użytkowników na poziomie administratora.

Wykroczenia z całej sieci

1. Użytkownicy WordPressa infekują własne witryny pirackimi wtyczkami i motywami

Według WordFence nastąpił wzrost liczby złośliwych reklam WP-VCD. To konkretne złośliwe oprogramowanie jest dość paskudne, ponieważ bardzo trudno jest całkowicie usunąć go z zainfekowanej witryny i może rozprzestrzeniać się na inne witryny WordPress na serwerze. Najbardziej frustrującą częścią dla właścicieli witryn, którzy zostali dotknięci przez złośliwe oprogramowanie WP-VCD, jest to, że zainfekowali własną witrynę. Właściciele witryn, którzy zainstalowali darmowe i pirackie wersje płatnych wtyczek i motywów, dostali nieco więcej, niż się spodziewali. Pirackie oprogramowanie zawierało złośliwy kod, który tworzył tylne drzwi z matą powitalną dla wirusa WP-VCD.

Pierwszego dnia tygodnia katastrofy iThemes WordPress omówiliśmy, jak zapobiec katastrofie bezpieczeństwa. Jedną z istotnych rzeczy, które omówiliśmy, było ograniczanie możliwości wykorzystania PHP poprzez instalowanie oprogramowania wyłącznie z zaufanych źródeł. Posiadanie witryny zainfekowanej złośliwym oprogramowaniem jest zawsze gorsze, gdy wiesz, że mogło i powinno się temu zapobiec.

Podsumowanie luk w WordPressie dla
Listopad 2019, część 1

Rodzaj
Słaby punkt
Naprawić
Rdzeń
    W pierwszej połowie listopada 2019 r. nie ujawniono żadnych luk WordPress Core.
    Wtyczki

    Safe SVG w wersji 1.9.5 i starszych jest podatny na atak Cross-Site Scripting Bypass.

    Luka została załatana i należy ją zaktualizować do wersji 1.9.6.

    Currency Switcher dla WooCommerce w wersji 2.11.1 i starszych jest podatny na atak z obejściem ograniczeń bezpieczeństwa.

    Luka została załatana i należy ją zaktualizować do wersji 2.11.2.

    Tidio Live Chat w wersji 4.1 i niższej jest podatny na fałszowanie żądań między witrynami, co prowadzi do ataku Cross-Site Scripting.

    Luka została załatana i należy zaktualizować ją do wersji 4.2.

    IgniteUp — wkrótce i tryb konserwacji w wersji 3.4 i starszej ma wiele luk w zabezpieczeniach.

    Luka została załatana i należy zaktualizować ją do wersji 3.4.1.

    Blog2Social: Social Media Auto Post & Scheduler w wersji 5.8.1 i starszych jest podatny na atak Cross-Site Scripting.

    Luka została załatana i należy zaktualizować ją do wersji 5.9.

    WP Google Review Slider w wersji 6.1 i niższych jest podatny na atak uwierzytelnionego wstrzyknięcia SQL.

    Luka została załatana i należy zaktualizować ją do wersji 6.2.

    YITH Plugin Framework Pakiet wtyczek YITH WooCommerce jest podatny na atak uwierzytelnionej zmiany ustawień.

    Luka została załatana i powinieneś zaktualizować.

    Wtyczka bezpieczeństwa WordPress może pomóc w zabezpieczeniu Twojej witryny

    iThemes Security Pro, nasza wtyczka bezpieczeństwa WordPress, oferuje ponad 30 sposobów zabezpieczenia i ochrony Twojej witryny przed typowymi lukami w zabezpieczeniach WordPress. Dzięki dwuskładnikowemu uwierzytelnianiu WordPress, ochronie przed brute force, silnemu egzekwowaniu haseł i nie tylko, możesz dodać dodatkową warstwę bezpieczeństwa do swojej witryny.

    Uzyskaj proste wskazówki dotyczące lepszego zabezpieczenia WordPressa. Pobierz nowy ebook: WordPress Security Pocket Guide
    Pobierz teraz

    Uzyskaj iThemes Security Pro