Обзор уязвимостей WordPress: март 2020 г., часть 1

Опубликовано: 2020-11-22

Новые уязвимости плагинов и тем WordPress были обнаружены в первой половине марта, поэтому мы хотим держать вас в курсе. В этом посте мы расскажем о недавних уязвимостях плагинов, тем и основных уязвимостей WordPress, а также о том, что делать, если вы используете один из уязвимых плагинов или тем на своем веб-сайте.

Обзор уязвимостей WordPress разделен на четыре категории:

  1. Ядро WordPress
  2. Плагины WordPress
  3. Темы WordPress

Уязвимости ядра WordPress

Хорошие новости! В 2020 году основных уязвимостей WordPress не обнаружено.

Уязвимости плагина WordPress

В этом месяце было обнаружено несколько новых уязвимостей плагина WordPress. Обязательно следуйте предлагаемым ниже действиям, чтобы обновить плагин или полностью удалить его.

1. Таблица цен Supsystic

Таблица цен от Supsystic версий 1.8.1 и ниже содержит несколько уязвимостей.

Уязвимости исправлены, и вам необходимо выполнить обновление до версии 1.8.2.

2. Гибкие поля оформления заказа для WooCommerce

Поля гибкой проверки для WooCommerce версий 2.3.1 и ниже имеют уязвимость при обновлении параметров без проверки подлинности. Плагин активно эксплуатировался в хитрых и внедрял вредоносные скрипты на страницы оформления заказа WooCommerce.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 2.3.2.

3. Экспорт пользователей

Export-Users версии 1.4.2 и ниже уязвимы для атаки CSV Injection.

Плагин закрыт в репозитории плагинов WordPress.org и должен быть удален.

4. Карты героев

Карты героев версии 2.2.1 и ниже содержат уязвимость неавторизованного отраженного межсайтового скриптинга.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 2.2.3.

5. Платежи CardGate для WooCommerce

Платежи CardGate для WooCommerce версий 3.1.15 и ниже содержат уязвимость, связанную с несанкционированным взломом платежей и спуфингом статуса заказа.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 3.1.16.

6. Асинхронный JavaScript

Версии асинхронного JavaScript 2.19.07.14 и ниже содержат уязвимость неавторизованного хранимого межсайтового скриптинга.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 2.20.02.27.

7. 10Web Map Builder для Google Maps

10Web Map Builder для Google Maps версии 1.0.63 и ниже имеет уязвимость, связанную с хранением межсайтовых сценариев без проверки подлинности.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 1.0.64.

8. Календарь современных событий Lite

Календарь современных событий Lite версии 5.1.6 и ниже имеет уязвимость, связанную с сохранением межсайтовых сценариев.

Уязвимость исправлена, и вам следует выполнить обновление до версии 5.1.7.

9. Календарь записи на прием

Календарь бронирования встреч версии 1.3.34 и ниже содержит уязвимость с сохранением межсайтовых сценариев с проверкой подлинности.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 1.3.35.

10. WPForms

WPForms версии 1.5.8.2 и ниже имеют уязвимость аутентифицированного межсайтового скриптинга.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 1.5.9.

11. Расширенный поиск WordPress WP

WordPress WP-Advanced-Search версии 3.3.3 и ниже имеют уязвимость неавторизованного доступа к базе данных и удаленного выполнения кода.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 3.3.4.

12. Магия регистрации

RegistrationMagic версии 4.6.0.1 и ниже имеют несколько уязвимостей.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 4.6.0.4.

13. Brizy - конструктор страниц

Brizy - Page Builder версии 1.0.113 и ниже имеют уязвимость, связанную с обновлением параметров неаутентифицированного сайта.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 1.0.114.

14. Пользовательская система ввода данных с возможностью поиска

Пользовательская система ввода данных с возможностью поиска версий 1.7.1 и ниже имеет уязвимость, связанную с изменением и удалением неаутентифицированных данных. Уязвимость активно эксплуатируется.

Патч безопасности не выпущен, и вам следует удалить плагин.

15. Журнал аудита безопасности WP

WP Security Audit Log версий 4.0.1 и ниже сломал уязвимость контроля доступа.

Уязвимость исправлена, и вам необходимо выполнить обновление до версии 4.0.2.

WordPress темы

В марте 2020 года выявленных уязвимостей в Теме не было.

Как быть активным в отношении уязвимостей тем и плагинов WordPress

Использование устаревшего программного обеспечения - это причина номер один взлома сайтов WordPress. Для безопасности вашего сайта WordPress крайне важно, чтобы у вас была процедура обновления. Вы должны входить на свои сайты не реже одного раза в неделю, чтобы выполнять обновления.

Автоматические обновления могут помочь

Автоматические обновления - отличный выбор для веб-сайтов WordPress, которые не меняются очень часто. Из-за недостатка внимания эти сайты часто остаются без внимания и уязвимы для атак. Даже при рекомендуемых настройках безопасности запуск уязвимого программного обеспечения на вашем сайте может дать злоумышленнику точку входа на ваш сайт.

Использование Pro плагин функции управления версиями iThemes Security, вы можете включить автоматическое обновление WordPress , чтобы убедиться , что вы получаете последние обновления безопасности. Эти настройки помогают защитить ваш сайт с помощью опций для автоматического обновления до новых версий или повышения безопасности пользователей, когда программное обеспечение сайта устарело.

Параметры обновления управления версиями
  • Обновления WordPress - автоматическая установка последней версии WordPress.
  • Автоматические обновления плагинов - автоматическая установка последних обновлений плагинов. Это должно быть включено, если вы активно не поддерживаете этот сайт на ежедневной основе и не устанавливаете обновления вручную вскоре после их выпуска.
  • Автоматические обновления тем - автоматическая установка последних обновлений тем. Это должно быть включено, если ваша тема не имеет настроек файла.
  • Детальный контроль над обновлениями плагинов и тем - у вас могут быть плагины / темы, которые вы хотите обновить вручную или отложить обновление до тех пор, пока выпуск не станет стабильным. Вы можете выбрать « Пользовательский» для возможности назначить каждому плагину или теме немедленное обновление ( Включить ), не обновлять автоматически ( Отключить ) или обновлять с задержкой в ​​указанное количество дней ( Задержка ).
Усиление и предупреждение о критических проблемах
  • Усиление сайта при использовании устаревшего программного обеспечения - автоматическое добавление дополнительных средств защиты для сайта, если доступное обновление не было установлено в течение месяца. Плагин iThemes Security автоматически включит более строгую безопасность, если обновление не было установлено в течение месяца. Во-первых, он заставит всех пользователей, у которых не включен двухфакторный режим, предоставить код входа, отправленный на их адрес электронной почты, перед повторным входом в систему. Во-вторых, он отключит редактор файлов WP (чтобы заблокировать людей от редактирования кода плагина или темы) , Пингбэки XML-RPC и блокировка нескольких попыток аутентификации для каждого запроса XML-RPC (оба из которых сделают XML-RPC более устойчивым к атакам, не отключая его полностью).
  • Сканировать другие старые сайты WordPress - это проверит наличие других устаревших установок WordPress в вашей учетной записи хостинга. Один устаревший сайт WordPress с уязвимостью может позволить злоумышленникам взломать все другие сайты в той же учетной записи хостинга.
  • Отправлять уведомления по электронной почте - для проблем, требующих вмешательства, электронное письмо отправляется пользователям с правами администратора.

Управление несколькими сайтами WP? Обновите плагины, темы и ядро ​​сразу с панели управления iThemes Sync

iThemes Sync - это наша центральная панель управления, которая поможет вам управлять несколькими сайтами WordPress. На панели управления Sync вы можете просматривать доступные обновления для всех ваших сайтов, а затем обновлять плагины, темы и ядро ​​WordPress одним щелчком мыши . Вы также можете получать ежедневные уведомления по электронной почте, когда доступно обновление новой версии.

Попробуйте синхронизацию БЕСПЛАТНО в течение 30 дней.Подробнее

Плагин безопасности WordPress может помочь защитить ваш сайт

iThemes Security Pro, наш плагин безопасности WordPress, предлагает более 30 способов защиты и защиты вашего сайта от распространенных уязвимостей безопасности WordPress. С помощью WordPress, двухфакторной аутентификации, защиты от перебора паролей, надежного применения пароля и многого другого вы можете добавить дополнительный уровень безопасности на свой веб-сайт.

Узнайте больше о безопасности WordPress с 10 ключевыми советами. Загрузите электронную книгу сейчас: Руководство по безопасности WordPress
Скачать сейчас