Обзор уязвимостей WordPress: апрель 2020 г., часть 1
Опубликовано: 2020-08-18Новые уязвимости плагинов и тем WordPress были обнаружены в первой половине апреля, поэтому мы хотим держать вас в курсе. В этом посте мы расскажем о недавних уязвимостях плагинов, тем и основных уязвимостей WordPress, а также о том, что делать, если вы используете один из уязвимых плагинов или тем на своем веб-сайте.
Обзор уязвимостей WordPress разделен на четыре категории:
- Ядро WordPress
- Плагины WordPress
- Темы WordPress
Уязвимости ядра WordPress
В 2020 году выявленных уязвимостей WordPress не было.
Уязвимости плагина WordPress
В этом месяце было обнаружено несколько новых уязвимостей плагина WordPress. Обязательно следуйте предлагаемым ниже действиям, чтобы обновить плагин или полностью удалить его.
1. IMPress для IDX Broker

IMPress для IDX Broker ниже версии 2.6.2 имеет аутентифицированное создание сообщений, изменение / удаление и аутентифицированные сохраненные межсайтовые скрипты (XSS) через незащищенные уязвимости idx_update_recaptcha_key.
2. CM Pop-Up баннеры для WordPress

Всплывающие баннеры CM для версий WordPress ниже 1.4.11 имеют уязвимость Authenticated Stored XSS.
3. Математика рангов

В версиях Rank Math ниже 1.0.4.1 есть уязвимости, связанные с созданием перенаправления и повышением привилегий.
4. LifterLMS

Версии LifterLMS ниже 3.37.15 имеют уязвимость, связанную с записью произвольных файлов.
5. Конструктор страниц Elementor

Версии Elementor Page Builder ниже 2.9.6 имеют уязвимость, связанную с повышением привилегий в безопасном режиме с проверкой подлинности.
6. LearnDash

В версиях LearnDash ниже 3.1.6 есть уязвимость, связанная с внедрением неаутентифицированного SQL-кода.
7. Авторизация через Auth0

Вход через Auth0 в версиях ниже 4.0.0 есть несколько уязвимостей.
8. Расширенный поиск WordPress WP

Версии WordPress WP-Advanced-Search ниже 3.3.6 имеют уязвимость неаутентифицированного внедрения SQL.
9. Контактная форма 7 Datepicker

Все версии Contact Form 7 Datepicker имеют уязвимость Authenticated Stored Cross-Site Scripting.
10. Арт-Картинная Галерея.

Все версии Art-Picture-Gallery имеют уязвимость при загрузке произвольного файла без проверки подлинности.
11. Информация о последних изменениях WP

Версии WP Last Modified Info ниже 1.6.6 имеют уязвимость Authenticated Stored XSS.
12. WP Lead Plus X

Все версии WP Lead Plus X имеют уязвимость подделки межсайтовых запросов.
13. Ultimate Addons для Gutenberg

Ultimate Addons для версий Gutenberg ниже 1.14.8 имеют уязвимость изменения аутентифицированных настроек.
14. Klarna Checkout для WooCommerce

Klarna Checkout для версий WooCommerce ниже 2.0.10 имеет уязвимость, связанную с деактивацией, активацией и установкой произвольных подключаемых модулей с проверкой подлинности.

15. Tickera - продажа билетов на мероприятия WordPress

Tickera - WordPress версии билетов на мероприятия ниже 3.4.6.9 имеют уязвимость, связанную с раскрытием конфиденциальных данных без проверки подлинности.
16. Адаптивный опрос

Все версии отзывчивого опроса имеют нарушенную аутентификацию и отсутствие проверок возможностей для вызовов AJAX.
17. Помощник медиатеке

В версиях Media Library Assistant ниже 2.82 есть уязвимости Authenticated Stored Cross-Site Scripting и Unauthenticated Limited Local File Inclusion.
WordPress темы
В апреле 2020 года не было выявленных уязвимостей Темы.
Как быть активным в отношении уязвимостей тем и плагинов WordPress
Использование устаревшего программного обеспечения - это причина номер один взлома сайтов WordPress. Для безопасности вашего сайта WordPress крайне важно, чтобы у вас была процедура обновления. Вы должны входить на свои сайты не реже одного раза в неделю, чтобы выполнять обновления.
Автоматические обновления могут помочь
Автоматические обновления - отличный выбор для веб-сайтов WordPress, которые не меняются очень часто. Из-за недостатка внимания эти сайты часто остаются без внимания и уязвимы для атак. Даже при рекомендуемых настройках безопасности запуск уязвимого программного обеспечения на вашем сайте может дать злоумышленнику точку входа на ваш сайт.
Использование Pro плагин функции управления версиями iThemes Security, вы можете включить автоматическое обновление WordPress , чтобы убедиться , что вы получаете последние обновления безопасности. Эти настройки помогают защитить ваш сайт с помощью опций для автоматического обновления до новых версий или повышения безопасности пользователей, когда программное обеспечение сайта устарело.

Параметры обновления управления версиями
- Обновления WordPress - автоматическая установка последней версии WordPress.
- Автоматические обновления плагинов - автоматическая установка последних обновлений плагинов. Это должно быть включено, если вы активно не поддерживаете этот сайт на ежедневной основе и не устанавливаете обновления вручную вскоре после их выпуска.
- Автоматические обновления тем - автоматическая установка последних обновлений тем. Это должно быть включено, если ваша тема не имеет настроек файла.
- Детальный контроль над обновлениями плагинов и тем - у вас могут быть плагины / темы, которые вы хотите обновить вручную или отложить обновление до тех пор, пока выпуск не станет стабильным. Вы можете выбрать « Пользовательский» для возможности назначить каждому плагину или теме немедленное обновление ( Включить ), не обновлять автоматически ( Отключить ) или обновлять с задержкой в указанное количество дней ( Задержка ).
Усиление и предупреждение о критических проблемах
- Усиление сайта при использовании устаревшего программного обеспечения - автоматическое добавление дополнительных средств защиты для сайта, если доступное обновление не было установлено в течение месяца. Плагин iThemes Security автоматически включит более строгую безопасность, если обновление не было установлено в течение месяца. Во-первых, он заставит всех пользователей, у которых не включен двухфакторный режим, предоставить код входа, отправленный на их адрес электронной почты, перед повторным входом в систему. Во-вторых, он отключит редактор файлов WP (чтобы заблокировать людей от редактирования кода плагина или темы) , Пингбэки XML-RPC и блокировка нескольких попыток аутентификации для каждого запроса XML-RPC (оба из которых сделают XML-RPC более устойчивым к атакам, не отключая его полностью).
- Сканировать другие старые сайты WordPress - это проверит наличие других устаревших установок WordPress в вашей учетной записи хостинга. Один устаревший сайт WordPress с уязвимостью может позволить злоумышленникам взломать все другие сайты в той же учетной записи хостинга.
- Отправлять уведомления по электронной почте - для проблем, требующих вмешательства, электронное письмо отправляется пользователям с правами администратора.
Управление несколькими сайтами WP? Обновите плагины, темы и ядро сразу с панели управления iThemes Sync

iThemes Sync - это наша центральная панель управления, которая поможет вам управлять несколькими сайтами WordPress. На панели управления Sync вы можете просматривать доступные обновления для всех ваших сайтов, а затем обновлять плагины, темы и ядро WordPress одним щелчком мыши . Вы также можете получать ежедневные уведомления по электронной почте, когда доступно обновление новой версии.

Плагин безопасности WordPress может помочь защитить ваш сайт
iThemes Security Pro, наш плагин безопасности WordPress, предлагает более 30 способов защиты и защиты вашего сайта от распространенных уязвимостей безопасности WordPress. С помощью WordPress, двухфакторной аутентификации, защиты от перебора паролей, надежного применения пароля и многого другого вы можете добавить дополнительный уровень безопасности на свой веб-сайт.
Каждую неделю Майкл составляет отчет об уязвимостях WordPress, чтобы обеспечить безопасность ваших сайтов. Как менеджер по продукту в iThemes, он помогает нам продолжать улучшать линейку продуктов iThemes. Он большой ботаник и любит узнавать обо всем, что есть в технологиях, старом и новом. Вы можете увидеть, как Майкл гуляет с женой и дочерью, читает или слушает музыку, когда не работает.
