Raportul Vulnerabilității WordPress: septembrie 2021, partea 5

Publicat: 2021-09-29

Pluginurile și temele vulnerabile sunt motivul # 1 pentru care site-urile WordPress sunt piratate. Raportul săptămânal despre vulnerabilitatea WordPress oferit de WPScan acoperă vulnerabilitățile recente ale plugin-ului, temei și nucleului WordPress și ce trebuie făcut dacă rulați unul dintre pluginurile sau temele vulnerabile de pe site-ul dvs. web.

Fiecare vulnerabilitate va avea un grad de severitate scăzut , mediu , ridicat sau critic . Divulgarea responsabilă și raportarea vulnerabilităților este o parte integrantă a păstrării în siguranță a comunității WordPress.

Fiind unul dintre cele mai mari rapoarte de vulnerabilitate WordPress de până acum, vă rugăm să împărtășiți această postare prietenilor dvs. pentru a vă ajuta să scoateți cuvântul și să faceți WordPress mai sigur pentru toată lumea.

Conținutul raportului din 29 septembrie 2021
    Doriți acest raport livrat în căsuța de e-mail în fiecare săptămână?
    Abonați-vă la e-mailul săptămânal

    Vulnerabilități de bază WordPress

    Mai multe probleme de securitate de bază WordPress au fost dezvăluite și remediate. WordPress 5.8.1 a fost lansat ca versiune de securitate și întreținere. Ca cea mai bună practică, asigurați-vă întotdeauna că rulați cea mai recentă versiune a nucleului WordPress!

    Vulnerabilități ale pluginului WordPress

    În această secțiune, au fost dezvăluite cele mai recente vulnerabilități ale pluginului WordPress. Fiecare listă de pluginuri include tipul de vulnerabilitate, numărul versiunii dacă este corecționat și gradul de severitate.

    1. Comentarii - wpDiscuz

    Plugin: Comentarii - wpDiscuz
    Vulnerabilitate : Administrare + Stocare între site-uri
    Patched în versiunea : 7.3.2
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 7.3.2.

    2. Generator de pagini

    Plugin: Generator de pagini
    Vulnerabilitate : Scripturi între site-uri reflectate
    Patched în versiunea : 1.5.9
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.5.9.

    3. WordPress către Hootsuite

    Plugin: WordPress către Hootsuite
    Vulnerabilitate : Scripturi între site-uri reflectate
    Patched în versiunea : 1.3.9
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.3.9.

    4. WordPress către buffer

    Plugin: WordPress în buffer
    Vulnerabilitate : Scripturi între site-uri reflectate
    Patched în versiunea : 3.7.5
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 3.7.5.

    5. Blocul Vizualizator PDF Gutenberg

    Plugin: Gutenberg PDF Viewer Block
    Vulnerabilitate : Contribuitor + Scripturi între site-uri stocate
    Patched în versiunea : 1.0.1
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.0.1.

    6. Completări pentru produs YITH WooCommerce

    Plugin: Suplimentele pentru produs YITH WooCommerce
    Vulnerabilitate : Includere de fișiere locale autentificate
    Patched în versiunea : 2.1.0
    Scorul de severitate : mediu

    Această vulnerabilitate a fost reparată, dar pluginul a fost închis. Ar trebui să găsiți un înlocuitor cât mai curând posibil.

    Plugin: Suplimentele pentru produs YITH WooCommerce
    Vulnerabilitate : Scripturi între site-uri reflectate
    Patched în versiunea : 2.1.0
    Scorul de severitate : ridicat

    Această vulnerabilitate a fost reparată, dar pluginul a fost închis. Ar trebui să găsiți un înlocuitor cât mai curând posibil.

    7. Până sus

    Plugin: În partea de sus
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 2.3
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.3.

    7. Îmbunătățirea antetului

    Plugin: Îmbunătățirea antetului
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.5
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.5.

    8. Generați Tema Copilului

    Plugin: Generați o temă pentru copii
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.6
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.6.

    9. Tipuri esențiale de conținut

    Plugin: tipuri esențiale de conținut
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.9
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.9.

    9. Prindeți Instrumente Web

    Plugin: Prindeți instrumentele web
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 2.7
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.7.

    10. Widget-uri esențiale

    Plugin: Software License Manager
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.9
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.9.

    11. Captură în construcție

    Plugin: Captură în construcție
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.4
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.4.

    12. Prindeți teme Import Demo

    Plugin: Captură teme Import demo
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.6
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.6.

    13. Prindeți Meniul Sticky

    Plugin: Prindeți meniul lipicios
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.7
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.7.

    14. Catch Scroll Progress Bar

    Plugin: Catch Scroll Progress Bar
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.6
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.6.

    15. Galerie socială și widget

    Plugin: Galerie socială și Widget
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 2.3
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.3.

    16. Prindeți defilarea infinită

    Plugin: Prindeți defilarea infinită
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.9
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.9.

    17. Export de import captură

    Plugin: Export de import captură
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.9
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.9.

    18. Galeria de capturi

    Plugin: Galeria de capturi
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.7
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.7.

    19. Prindeți Duplicate Switcher

    Plugin: Catch Duplicate Switcher
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.6
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.6.

    20. Prinde pesmet

    Plugin: Prindeți pesmetul
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 1.7
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.7.

    21. ID-uri de captură

    Plugin: ID-uri de captură
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 2.4
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.4.

    22. Tutor LMS

    Plugin: Tutor LMS
    Vulnerabilitate : Administrator multiplu + Scripturi între site-uri stocate
    Patched în versiunea : 1.9.9
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.9.9.

    23. WP Import Export Lite

    Plugin: WP Import Export Lite
    Vulnerabilitate : Abonat + Actualizare extensii
    Patched în versiunea : 3.9.5
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 3.9.5.

    Plugin: WP Import Export Lite
    Vulnerabilitate : Abonat + Actualizare opțiuni blog arbitrare
    Patched în versiunea : 3.9.5
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 3.9.5.

    24. Un utilizator Avatar

    Plugin: Avatar pentru un singur utilizator
    Vulnerabilitate : Contribuitor + Scripturi între site-uri stocate
    Patched în versiunea : 2.3.7
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.3.7.

    Plugin: Avatar pentru un singur utilizator
    Vulnerabilitate : actualizare avatar prin CSRF
    Patched în versiunea : 2.3.7
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.3.7.

    25. Derulați Baner

    Plugin: Scroll Baner
    Vulnerabilitate : CSRF la RCE
    Corectat în versiune : nu se cunoaște nicio remediere
    Scorul de severitate : critic

    Această vulnerabilitate NU a fost reparată. Dezinstalați și ștergeți pluginul până când se eliberează un patch.

    26. Bilet WP

    Plugin: WP Ticket
    Vulnerabilitate : Administrare + Stocare între site-uri
    Patched în versiunea : 5.10.4
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 5.10.4.

    27. GamePress

    Plugin: GamePress
    Vulnerabilitate : Scripturi între site-uri reflectate
    Corectat în versiune : nu se cunoaște nicio remediere
    Scorul de severitate : ridicat

    Această vulnerabilitate NU a fost reparată. Dezinstalați și ștergeți pluginul până când se eliberează un patch.

    28. Recompensă Wechat

    Plugin: Recompensă Wechat
    Vulnerabilitate : CSRF către scripturi cross-site stocate
    Corectat în versiune : nu se cunoaște nicio remediere
    Scorul de severitate : ridicat

    Această vulnerabilitate NU a fost reparată. Dezinstalați și ștergeți pluginul până când se eliberează un patch.

    29. Sociabil

    Plugin: Sociabil
    Vulnerabilitate : Administrare + Stocare între site-uri
    Corectat în versiune : nu se cunoaște nicio remediere
    Scorul de severitate : scăzut

    Această vulnerabilitate NU a fost reparată. Dezinstalați și ștergeți pluginul până când se eliberează un patch.

    30. BetterDocs

    Plugin: BetterDocs
    Vulnerabilitate : Scripturi între site-uri reflectate
    Patched în versiunea : 1.9.2
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.9.2.

    31. Suplimente multiple WooCommerce - mai multe pluginuri

    Plugin: Filtru de produse pentru WooCommerce
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări Plugin Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 8.2.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 8.2.0.

    Plugin: atribute-produs-variabile-îmbunătățite
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări Plugin Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 5.3.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 5.3.0.

    Plugin: insigne-vânzare-îmbunătățite
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări plugin-uri Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 4.4.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 4.4.0.

    Plugin: share-print-pdf-woocommerce
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări Plugin Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 2.8.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.8.0.

    Plugin: bucle de produs
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări Plugin Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 1.7.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.7.0.

    Plugin: XforWooCommerce
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări plugin-uri Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 1.7.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.7.0.

    Plugin: package-quantity-xforwc
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări Plugin Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 1.2.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.2.0.

    Plugin: price-commander-xforwc
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări Plugin Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 1.3.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.3.0.

    Plugin: spam-control-xforwc
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări Plugin Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 1.5.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.5.0.

    Plugin: add-tabs-xforwc
    Vulnerabilitate : Actualizare / Acces / Ștergere & Setări plugin-uri Actualizare / Export / Importare opțiuni blog arbitrare reduse
    Patched în versiunea : 1.5.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.5.0.

    32. WP Cookie Choice

    Plugin: WP Cookie Choice
    Vulnerabilitate : CSRF către scripturi cross-site stocate
    Corectat în versiune : nu se cunoaște nicio remediere
    Scorul de severitate : ridicat

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 2 august 2021. Dezinstalați și ștergeți.

    33. Feed Twitter ușor

    Plugin: Feed Twitter ușor
    Vulnerabilitate : Contribuitor + Scripturi între site-uri stocate
    Patched în versiunea : 1.2
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.4.

    34. Player audio HTML5

    Plugin: Player audio HTML5
    Vulnerabilitate : Contribuitor + Scripturi între site-uri stocate
    Patched în versiunea : 2.1.3
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.1.3.

    35. Galerie video Polo

    Plugin: Galerie video Polo
    Vulnerabilitate : Contribuitor + Scripturi între site-uri stocate
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : mediu

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis din 27 iulie 2021. Dezinstalați și ștergeți.

    36. StreamCast

    Plugin: StreamCast
    Vulnerabilitate : Contribuitor + Scripturi între site-uri stocate
    Patched în versiunea : 2.1.1
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.1.1.

    37. PDF Light Viewer

    Plugin: PDF Light Viewer
    Vulnerabilitate : injecție de comandă autentificată
    Patched în versiunea : 1.4.12
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.4.12.

    38. Rapoarte pentru copii MainWP

    Plugin: Rapoarte pentru copii MainWP
    Vulnerabilitate : Administrare + Injecție SQL
    Patched în versiunea : 2.0.8
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.0.8.

    39. LearnPress

    Plugin: LearnPress
    Vulnerabilitate : Modificarea setărilor pluginului neautorizat
    Patched în versiunea : 4.1.3.1
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 4.1.3.1.

    Plugin: LearnPress
    Vulnerabilitate : Administrator multiplu + Scripturi între site-uri stocate
    Patched în versiunea : 4.1.3.1
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 4.1.3.1.

    40. OptinMonster

    Plugin: OptinMonster
    Vulnerabilitate : Scripturi încrucișate reflectate (XSS)
    Patched în versiunea : 2.6.1
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.6.1.

    41. Frontend Uploader

    Plugin: Frontend Uploader
    Vulnerabilitate : Scripturi cross-site stocate neautentificate
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : mediu

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 22 iulie 2021. Dezinstalați și ștergeți.

    42. Permiteți REL = și HTML în Author Bios

    Plugin: Permiteți REL = și HTML în Author Bios - plugin WordPress | WordPress.org
    Vulnerabilitate : Autor + Scripturi între site-uri stocate
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : mediu

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 22 iulie 2021. Dezinstalați și ștergeți.

    43. WP HTML Author Bio

    Plugin: WP HTML Author Bio
    Vulnerabilitate : Autor + Scripturi între site-uri stocate
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : mediu

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 19 iulie 2021. Dezinstalați și ștergeți.

    44. jQuery Răspuns la comentariu

    Plugin: jQuery Răspuns la comentariu
    Vulnerabilitate : CSRF către scripturi cross-site stocate
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : ridicat

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 19 iulie 2021. Dezinstalați și ștergeți.

    45. Galerie video - Galeria Vimeo și YouTube

    Plugin: Galerie video - Galerie Vimeo și YouTube
    Vulnerabilitate : Administrare + Stocare între site-uri
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : scăzut

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 15 septembrie 2021. Dezinstalați și ștergeți.

    46. ​​Solicitați o ofertă

    Plugin: Solicitați o ofertă
    Vulnerabilitate : Administrare + Stocare între site-uri
    Patched în versiunea : 2.3.5
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.3.5.

    47. Sfatul zilnic

    Plugin: Sfat zilnic
    Vulnerabilitate : CSRF către scripturi cross-site stocate
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : ridicat

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 28 iunie 2021. Dezinstalați și ștergeți.

    48. Căutare avansată

    Plugin: Căutare avansată
    Vulnerabilitate : Scripturi între site-uri reflectate
    Patched în versiunea : 1.1.3
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.1.3.

    49. WP Mega Menu

    Plugin: WP Mega Menu
    Vulnerabilitate : Abonat + Acces post arbitrar
    Patched în versiunea : 1.4.1
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.4.1.

    Plugin: WP Mega Menu
    Vulnerabilitate : acces post arbitrar neautentificat
    Patched în versiunea : 1.4.0
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.4.0.

    50. Plugin Cherry

    Plugin: Cherry Plugin
    Vulnerabilitate : Încărcare și descărcare de fișiere arbitrare neautentificate
    Patched în versiunea : 1.2.7
    Scorul de severitate : critic

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.2.7.

    51. WP Job Manager

    Plugin: WP Job Manager - plugin WordPress | WordPress.org
    Vulnerabilitate : Desharializarea Phar
    Patched în versiunea : 1.31.3
    Scorul de severitate :

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.31.3.

    Plugin: WP Job Manager - plugin WordPress | WordPress.org
    Vulnerabilitate : injecție de obiecte neautentificate
    Patched în versiunea : 1.29.3
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.29.3.

    Plugin: WP Job Manager - plugin WordPress | WordPress.org
    Vulnerabilitate : încărcare de fișiere arbitrare neautentificată
    Patched în versiunea : 1.26.2
    Scorul de severitate : critic

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.26.2.

    Plugin: WP Job Manager - plugin WordPress | WordPress.org
    Vulnerabilitate : Scripturi încrucișate reflectate (XSS)
    Patched în versiunea : 1.23.8
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.23.8.

    52. WP Mobile Detector

    Plugin: WP Mobile Detector
    Vulnerabilitate : încărcare de fișiere arbitrare neautentificată
    Patched în versiunea : 3.6
    Scorul de severitate : critic

    Această vulnerabilitate a fost reparată, dar pluginul a fost închis. Ar trebui să găsiți un înlocuitor cât mai curând posibil.

    53. Teleficare

    Plugin: Teleficare
    Vulnerabilitate : releu deschis și cerere falsificare partea serverului
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : mediu

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 20 septembrie 2021. Dezinstalați și ștergeți.

    54. Starea serverului de joc

    Plugin: Starea serverului de joc
    Vulnerabilitate : Contributor + Injecție SQL
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : ridicat

    Plugin: Starea serverului de joc
    Vulnerabilitate : Administrare + Injecție SQL
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : mediu

    Plugin: Starea serverului de joc
    Vulnerabilitate : Administrare + Stocare între site-uri
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : scăzut

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 20 august 2021. Dezinstalați și ștergeți.

    55. Slider WordPress receptiv

    Plugin: Slider WordPress receptiv
    Vulnerabilitate : Abonat + Scripturi între site-uri stocate
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : critic

    Plugin: Slider WordPress receptiv
    Vulnerabilitate : Scripturi între site-uri reflectate
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : critic

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 20 septembrie 2021. Dezinstalați și ștergeți.

    56. Preluează tweets

    Plugin: Fetch Tweets
    Vulnerabilitate : Scripturi între site-uri reflectate
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : ridicat

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 9 august 2021. Dezinstalați și ștergeți.

    57. WooCommerce

    Plugin: WooCommerce
    Vulnerabilitate : scurgeri de rapoarte Google Analytics
    Patched în versiunea : 5.7.0
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 5.7.0.

    58. Administrator WooCommerce

    Plugin: WooCommerce Admin
    Vulnerabilitate : scurgeri de rapoarte Google Analytics
    Patched în versiunea : 2.6.0
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.6.0.

    59. Jucător YT

    Plugin: YT Player
    Vulnerabilitate : Contribuitor + Scripturi între site-uri stocate
    Patched în versiunea : 1.4
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.4.

    60. Cookie Bar

    Plugin: Bara de cookie-uri
    Vulnerabilitate : Administrare + Stocare între site-uri
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : scăzut

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 5 august 2021. Dezinstalați și ștergeți.

    61. WP User Manager

    Plugin: WP User Manager
    Vulnerabilitate : resetarea arbitrară a parolei utilizatorului la compromisul contului
    Patched în versiunea : 2.6.3
    Scorul de severitate : ridicat

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.6.3.

    62. Descărcare Easy Media

    Plugin: Descărcare Easy Media
    Vulnerabilitate : Contribuitor + Scripturi între site-uri stocate
    Patched în versiunea : 1.1.7
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.1.7.

    63. Forme Ninja

    Plugin: Ninja Forms
    Vulnerabilitate : REST-API neprotejat la divulgarea informațiilor sensibile
    Patched în versiunea : 3.5.8
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 3.5.8.

    Plugin: Ninja Forms
    Vulnerabilitate : REST-API neprotejat la injecție prin e-mail
    Patched în versiunea : 3.5.8
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 3.5.8.

    Plugin: Ninja Forms
    Vulnerabilitate : Administrare + Stocare între site-uri
    Patched în versiunea : 3.5.8.2
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 3.5.8.2.

    64. 3DPrint Lite

    Plugin: 3DPrint Lite
    Vulnerabilitate : încărcare de fișiere arbitrare neautentificată
    Corectat în versiune : nu există nicio corecție cunoscută - plugin închis
    Scorul de severitate : critic

    Această vulnerabilitate NU a fost reparată. Acest plugin a fost închis începând cu 23 septembrie 2021. Dezinstalați și ștergeți.

    65. Țara blocului iQ

    Plugin: iQ Block Country
    Vulnerabilitate : Administrare + Stocare între site-uri
    Patched în versiunea : 1.2.12
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 1.2.12.

    66. Postări populare WordPress

    Plugin: Postări populare WordPress
    Vulnerabilitate : Administrare + Stocare între site-uri
    Patched în versiunea : 5.3.4
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 5.3.4.

    67. Tablou de bord personalizat și pagina de autentificare

    Plugin: Tablou de bord personalizat și pagina de autentificare
    Vulnerabilitate : Administrare + Stocare între site-uri
    Patched în versiunea : 6.9.2
    Scorul de severitate : scăzut

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 6.9.2.

    68. Biblioteca de erori

    Plugin: Biblioteca de erori
    Vulnerabilitate : Scripturi între site-uri reflectate
    Patched în versiunea : 2.0.4
    Scorul de severitate : mediu

    Vulnerabilitatea este reparată, deci ar trebui să actualizați la versiunea 2.0.4.

    O notă privind dezvăluirea responsabilă

    S-ar putea să vă întrebați de ce o vulnerabilitate ar fi dezvăluită dacă le oferă hackerilor un exploit de atac. Ei bine, este foarte obișnuit ca un cercetător în securitate să găsească și să raporteze în mod privat vulnerabilitatea dezvoltatorului de software.

    Cu dezvăluirea responsabilă , raportul inițial al cercetătorului este făcut în mod privat dezvoltatorilor companiei care deține software-ul, dar cu acordul că detaliile complete vor fi publicate odată ce un patch a fost pus la dispoziție. Pentru vulnerabilitățile semnificative de securitate, ar putea exista o ușoară întârziere în dezvăluirea vulnerabilității, pentru a oferi mai multor oameni timp de corecție.

    Cercetătorul de securitate poate oferi un termen limită pentru ca dezvoltatorul de software să răspundă la raport sau să furnizeze un patch. Dacă acest termen nu este respectat, atunci cercetătorul poate dezvălui în mod public vulnerabilitatea de a pune presiune pe dezvoltator să emită un patch.

    Dezvăluirea publică a unei vulnerabilități și introducerea aparentă a unei vulnerabilități Zero-Day - un tip de vulnerabilitate care nu are patch și care este exploatată în sălbăticie - poate părea contraproductivă. Dar, este singura pârghie pe care o are un cercetător pentru a-l presiona pe dezvoltator să remedieze vulnerabilitatea.

    Dacă un hacker ar descoperi vulnerabilitatea, ar putea folosi în liniște Exploit-ul și ar putea provoca daune utilizatorului final (acesta ești tu), în timp ce dezvoltatorul de software rămâne conținut la lăsarea vulnerabilității fără corecții. Project Zero de la Google are îndrumări similare atunci când vine vorba de dezvăluirea vulnerabilităților. Ei publică detaliile complete ale vulnerabilității după 90 de zile, indiferent dacă vulnerabilitatea a fost sau nu reparată.

    Cum să vă protejați site-ul WordPress de pluginuri și teme vulnerabile

    După cum puteți vedea din acest raport, o mulțime de noi vulnerabilități ale plugin-ului și temei WordPress sunt dezvăluite în fiecare săptămână. Știm că poate fi dificil să rămâneți la curent cu fiecare dezvăluire a vulnerabilității raportate, astfel încât pluginul iThemes Security Pro face ușor să vă asigurați că site-ul dvs. nu rulează o temă, un plugin sau o versiune de bază WordPress cu o vulnerabilitate cunoscută.

    1. Porniți iThemes Security Pro Site Scanner

    Site Scanner-ul pluginului iThemes Security Pro scanează motivul # 1 pentru care site-urile WordPress sunt piratate: pluginuri și teme învechite cu vulnerabilități cunoscute. Site Scanner verifică site-ul dvs. pentru vulnerabilități cunoscute și aplică automat un patch dacă este disponibil.

    Pentru a activa scanarea site-ului la noile instalări, navigați la fila Verificare site din meniul Caracteristici din plugin și faceți clic pe comutare pentru a activa scanarea site - ului .

    Această imagine are un atribut alt gol; numele său de fișier este enable-site-scan-1-1024x519.png

    Pentru a declanșa o scanare manuală a site-ului, faceți clic pe butonul Scanare acum de pe cardul de bord Site Security Scan.

    Această imagine are un atribut alt gol; numele său de fișier este Site-Scans-Security-Card.png

    Dacă Scanarea site-ului detectează o vulnerabilitate, faceți clic pe linkul de vulnerabilitate pentru a vizualiza pagina de detalii.

    Această imagine are un atribut alt gol; numele său de fișier este vulnerabilități-detalii-pagină-1024x580.png

    În pagina vulnerabilității Site Scan, veți vedea dacă există o remediere disponibilă pentru vulnerabilitate. Dacă există un patch disponibil, puteți face clic pe butonul Actualizare plugin pentru a aplica remedierea pe site-ul dvs. web.

    2. Activați Gestionarea versiunilor la Actualizare automată dacă remediați vulnerabilitatea

    Funcția de gestionare a versiunilor din iThemes Security Pro se integrează cu scanarea site-ului pentru a vă proteja site-ul atunci când software-ul învechit nu este actualizat suficient de rapid. Chiar și cele mai puternice măsuri de securitate vor eșua dacă rulați software vulnerabil pe site-ul dvs. web. Aceste setări vă ajută să vă protejați site-ul cu opțiuni de actualizare la versiuni noi în mod automat, dacă există o vulnerabilitate cunoscută și un patch este disponibil.

    Din pagina Setări din iThemes Security Pro, navigați la ecranul Caracteristici. Faceți clic pe fila Verificare site. De aici, utilizați comutatorul pentru a activa gestionarea versiunilor. Folosind setul de setări, puteți configura și mai multe setări, inclusiv modul în care doriți ca iThemes Security Pro să gestioneze actualizările la WordPress, pluginuri, teme și protecție suplimentară.

    Asigurați-vă că selectați Actualizare automată dacă remediază o casetă Vulnerabilitate , astfel încât iThemes Security Pro să actualizeze automat un plugin sau o temă dacă remediază o vulnerabilitate găsită de Site Scanner.

    Gestionarea versiunii iThemes Security Pro

    3. Obțineți o alertă prin e-mail când iThemes Security Pro constată o vulnerabilitate cunoscută pe site-ul dvs.

    După ce ați activat Programarea scanării site-ului, accesați setările Centrului de notificări ale pluginului. Pe acest ecran, derulați la secțiunea Rezultate scanare site .

    Această imagine are un atribut alt gol; numele său de fișier este site-scan-results-1024x550.jpg

    Faceți clic pe casetă pentru a activa e-mailul de notificare , apoi faceți clic pe butonul Salvare setări .

    Acum, în timpul oricărei scanări programate a site-ului, veți primi un e-mail dacă iThemes Security Pro descoperă orice vulnerabilități cunoscute. E-mailul va arăta cam așa.

    rezultatele scanării site-ului

    Obțineți iThemes Security Pro și odihniți-vă puțin mai ușor în seara asta

    iThemes Security Pro, pluginul nostru de securitate WordPress, oferă peste 50 de moduri de a vă securiza și proteja site-ul împotriva vulnerabilităților comune de securitate WordPress. Cu WordPress, autentificarea în doi factori, protecția forței brute, aplicarea puternică a parolei și multe altele, puteți adăuga straturi suplimentare de securitate site-ului dvs. web.

    • Scaner de site pentru vulnerabilități de pluginuri și teme
    • Tabloul de bord de securitate al site-ului în timp real
    • Detectarea modificării fișierului
    • Jurnalele de securitate WordPress
    • Dispozitive de încredere
    • reCAPTCHA
    • Protecție împotriva forței brute
    • Autentificare cu doi factori
    • Legături de autentificare magice
    • Privilegiul escaladării
    • Verificarea și refuzul parolelor compromise

    Obțineți iThemes Security Pro