Breviar de vulnerabilități WordPress: decembrie 2019

Publicat: 2020-01-16

Câteva vulnerabilități noi pentru plugin-ul și tema WordPress au fost dezvăluite în prima jumătate a lunii decembrie, așa că dorim să vă informăm. În această postare, acoperim vulnerabilitățile recente ale pluginului WordPress, temei și nucleului și ce trebuie să faceți dacă rulați unul dintre pluginurile sau temele vulnerabile de pe site-ul dvs. web.

Roundup-ul Vulnerabilității WordPress este împărțit în patru categorii diferite:

  • 1. Nucleul WordPress
  • 2. Plugin-uri WordPress
  • 3. Teme WordPress
  • 4. Încălcări din jurul internetului

Notă: puteți trece mai departe la diagrama rezumativă a vulnerabilității pentru prima parte a lunii decembrie 2019 enumerată mai jos.

Vulnerabilități de bază WordPress

Versiunea de securitate și întreținere a WordPress 5.3.1

Echipa WordPress a dezvăluit recent trei vulnerabilități în versiunea WordPress 5.3:

  • Utilizatorii fără privilegii ar putea face o postare lipicioasă prin intermediul API-ului REST.
  • Vulnerabilitatea Cross-Site Scripting poate fi stocată în linkuri.
  • Vulnerabilitate stocată a site-urilor încrucișate stocate folosind conținutul editorului de blocuri.

Mai multe detalii găsiți în postul de lansare de securitate și întreținere WordPress 5.3.1.

Ce ar trebui sa faci

Aceste vulnerabilități au fost reparate și ar trebui să vă actualizați toate site-urile web astăzi la versiunea WordPress 5.3.1.

Vulnerabilități ale pluginului WordPress

Până acum au fost descoperite câteva vulnerabilități noi pentru pluginurile WordPress. Asigurați-vă că urmați acțiunea sugerată de mai jos pentru a actualiza pluginul sau pentru a-l dezinstala complet.

1. Verificare ortografică WP

Logo WP Spell Check

WP Spell Check versiunea 7.1.9 și mai jos este vulnerabil la un atac între site-uri de falsificare a cererii.

Ce ar trebui sa faci

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 7.1.10.

2. CSS Hero

Logo-ul CSS Hero

CSS Hero versiunea 4.03 și mai jos este vulnerabil la un atac XSS reflectat autentificat.

Ce ar trebui sa faci

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 4.07.

3. Completele finale pentru Beaver Builder

Logo-ul Ultimate Addons

Ultimate Addons for Beaver Builder versiunea 1.24.0 și mai jos sunt vulnerabile la un atac Bypass de autentificare.

Ce ar trebui sa faci

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.24.1.

4. Completele finale pentru Elementor

Ultimate Addon Elementor Logo

Ultimate Addons pentru Elementor versiunea 1.20.0 și mai jos este vulnerabil la un atac Bypass de autentificare.

Ce ar trebui sa faci

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.20.1.

5. Scoutnet Kalender

Sigla Scoutnet

Versiunile 1.1.0 și mai jos ale Scoutnet Kalender sunt vulnerabile la un atac stocat de scripturi cross-site.

Ce ar trebui sa faci

Eliminați Scountet Kalendar deoarece apare pluginul a fost abandonat.

Teme WordPress

1. Incantați

Mesmerizați sigla

Mesmerize versiunile 1.6.89 și mai jos au o vulnerabilitate de actualizare a opțiunilor autentificate.

Ce ar trebui sa faci

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.6.90.

2. Materialis

Logo Materialis

Versiunile Materialis 1.0.172 și mai jos au o vulnerabilitate de actualizare a opțiunilor autentificate.

Ce ar trebui sa faci

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.0.173.

3. ListingPro

Logo ListingPro

Versiunile ListingPro 2.0.14.2 și mai jos au o vulnerabilitate reflectată și persistentă pe site-ul Cross-Site Scripting.

Ce ar trebui sa faci

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 2.0.14.5.

4. Superlist

Logo Superlist

Versiunile superlist 2.9.2 și mai jos sunt vulnerabile la un atac stocat de scripturi între site-uri.

Ce ar trebui sa faci

Vulnerabilitatea nu a fost reparată și ar trebui să eliminați tema. Urmăriți jurnalul de schimbări pentru o actualizare de securitate.

Cum să fii proactiv în legătură cu vulnerabilitățile temei și pluginurilor WordPress

Rularea software-ului învechit este motivul pentru care site-urile WordPress sunt piratate. Este crucial pentru securitatea site-ului dvs. WordPress să aveți o rutină de actualizare. Ar trebui să vă conectați la site-urile dvs. cel puțin o dată pe săptămână pentru a efectua actualizări.

Actualizările automate vă pot ajuta

Actualizările automate sunt o alegere excelentă pentru site-urile web WordPress care nu se schimbă foarte des. Lipsa de atenție lasă adesea aceste site-uri neglijate și vulnerabile la atacuri. Chiar și cu setările de securitate recomandate, rularea unui software vulnerabil pe site-ul dvs. poate oferi atacatorului un punct de intrare pe site-ul dvs.

Folosind funcția de gestionare a versiunilor pluginului iThemes Security Pro, puteți activa actualizările automate WordPress pentru a vă asigura că primiți cele mai recente patch-uri de securitate. Aceste setări vă ajută să vă protejați site-ul cu opțiuni de actualizare automată la versiuni noi sau pentru a spori securitatea utilizatorului atunci când software-ul site-ului este depășit.

Opțiuni de actualizare a gestionării versiunilor
  • Actualizări WordPress - Instalați automat cea mai recentă versiune WordPress.
  • Actualizări automate pentru pluginuri - Instalați automat cele mai recente actualizări pentru pluginuri. Acest lucru ar trebui să fie activat, cu excepția cazului în care întrețineți activ acest site zilnic și instalați manual actualizările la scurt timp după lansare.
  • Actualizări automate ale temei - Instalați automat cele mai recente actualizări ale temei. Acest lucru ar trebui să fie activat cu excepția cazului în care tema dvs. are personalizări de fișiere.
  • Control granular asupra actualizărilor de pluginuri și teme - Este posibil să aveți pluginuri / teme pe care doriți să le actualizați manual sau să întârziați actualizarea până când versiunea a avut timp să se dovedească stabilă. Puteți alege Personalizat pentru posibilitatea de a atribui fiecărui plugin sau temă fie actualizarea imediată ( Activare ), nu actualizarea automată deloc ( Dezactivare ), fie actualizarea cu o întârziere de o anumită cantitate de zile ( Întârziere ).
Consolidarea și alertarea asupra problemelor critice
  • Consolidați site-ul atunci când rulați software depășit - Adăugați automat protecții suplimentare site-ului atunci când nu a fost instalată o actualizare disponibilă de o lună. Pluginul iThemes Security va activa automat o securitate mai strictă atunci când nu a fost instalată o actualizare de o lună. În primul rând, va forța toți utilizatorii care nu au doi factori activi să furnizeze un cod de autentificare trimis la adresa lor de e-mail înainte de a vă conecta din nou. , Pingback-uri XML-RPC și blochează mai multe încercări de autentificare pentru fiecare solicitare XML-RPC (ambele vor face XML-RPC mai puternic împotriva atacurilor fără a fi nevoie să îl oprești complet).
  • Căutați alte site-uri WordPress vechi - Aceasta va verifica dacă există alte instalări WordPress învechite pe contul dvs. de găzduire. Un singur site WordPress învechit cu o vulnerabilitate ar putea permite atacatorilor să compromită toate celelalte site-uri de pe același cont de găzduire.
  • Trimiteți notificări prin e-mail - Pentru problemele care necesită intervenție, un e-mail este trimis utilizatorilor la nivel de administrator.

Gestionarea mai multor site-uri WP? Actualizați pluginurile, temele și nucleul dintr-o dată din tabloul de bord iThemes Sync

iThemes Sync este tabloul nostru de bord central pentru a vă ajuta să gestionați mai multe site-uri WordPress. Din tabloul de bord Sync, puteți vizualiza actualizările disponibile pentru toate site-urile dvs. și apoi puteți actualiza pluginurile, temele și nucleul WordPress cu un singur clic . De asemenea, puteți primi notificări zilnice prin e-mail atunci când este disponibilă o nouă versiune de actualizare.

Încercați sincronizarea GRATUITĂ timp de 30 de zile Aflați mai multe

Încălcări din jurul internetului

Includem încălcări din jurul web, deoarece este esențial să fim conștienți de vulnerabilitățile din afara ecosistemului WordPress. Exploatările către software-ul serverului pot expune date sensibile. Încălcările bazei de date pot expune acreditările utilizatorilor de pe site-ul dvs., deschizând ușa atacatorilor pentru a vă accesa site-ul.

1. Sună Hacks-ul camerei

Sunați camera interioară

Din păcate, unele familii raportează episoade de hărțuire după ce dispozitivele lor Ring au fost sparte. Dacă utilizați orice cameră de securitate care vă permite să vizualizați de la distanță un flux live, ar trebui să știți cum hackerii intră în camerele inelare.

Potrivit unui purtător de cuvânt al Ring, aceste rapoarte de hack-uri au fost izolate și nu au fost legate de piratarea sau încălcarea Ring Security. Aceasta este o veste excelentă și înseamnă că probabil vinovatul hacks a fost parolele slabe și nu a folosit 2FA. Un atac cu forță brută, atunci când un bot rău intenționat încearcă o combinație aleatorie de nume de utilizator și parole până când unul are succes și pot avea acces la contul dvs.

Din fericire pentru noi, este destul de ușor să vă protejăm conturile de un atac de forță brută. Potrivit cercetărilor de securitate Google, spun că folosirea autentificării cu doi factori va opri 100% din atacurile bot Dacă instalați un dispozitiv IoT - în special unul care vă permite să vedeți și să auziți ce se întâmplă în interiorul casei - asigurați-vă că vă protejați pe dvs. și pe familia utilizând o parolă puternică și autentificare cu doi factori.

Rezumatul vulnerabilităților WordPress pentru
Decembrie 2019, partea 1

Tip
Vulnerabilitate
Remediați
Miezul
Echipa WordPress a dezvăluit 3 vulnerabilități în versiunea 5.3.
Aceste vulnerabilități au fost reparate și ar trebui să le actualizați la versiunea 5.3.1.
Pluginuri

WP Spell Check versiunea 7.1.9 și mai jos este vulnerabil la un atac între site-uri de falsificare a cererii.

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 7.1.10.

Ultimate Addons for Beaver Builder versiunea 1.24.0 și mai jos sunt vulnerabile la un atac Bypass de autentificare.

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.24.1.

Ultimate Addons pentru Elementor versiunea 1.20.0 și mai jos este vulnerabil la un atac Bypass de autentificare.

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.20.1.

CSS Hero versiunea 4.03 și mai jos este vulnerabil la un atac XSS reflectat autentificat.

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 4.07.

Versiunile 1.1.0 și mai jos ale Scoutnet Kalender sunt vulnerabile la un atac Stored Cross-Site Scripting.

Ar trebui să eliminați Scountet Kalendar. Se pare că pluginul a fost abandonat și nu mai este întreținut.

Exportați utilizatorii în versiunea CSV 1.3 și mai jos prezintă o vulnerabilitate neautorizată în acces CSV.

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.4.
Teme

Mesmerize versiunile 1.6.89 și mai jos au o vulnerabilitate de actualizare a opțiunilor autentificate.

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.6.90.

Versiunile Materialis 1.0.172 și mai jos au o vulnerabilitate de actualizare a opțiunilor autentificate.

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.0.173.

Versiunile superlist 2.9.2 și mai jos sunt vulnerabile la un atac stocat de scripturi cross-site.

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 2.0.14.5.

Versiunile ListingPro 2.0.14.2 și mai jos au o vulnerabilitate reflectată și persistentă pe site-ul Cross-Site Scripting.

Vulnerabilitatea a fost reparată și ar trebui să o actualizați la versiunea 1.0.173.

Un plugin de securitate WordPress vă poate ajuta să vă protejați site-ul web

iThemes Security Pro, pluginul nostru de securitate WordPress, oferă peste 30 de moduri de a vă proteja și proteja site-ul împotriva vulnerabilităților comune de securitate WordPress. Cu WordPress, autentificarea în doi factori, protecția forței brute, aplicarea puternică a parolei și multe altele, puteți adăuga un strat suplimentar de securitate site-ului dvs. web.

Obțineți securitatea iThemes