WordPress Güvenlik Açığı Özeti: Aralık 2019

Yayınlanan: 2020-01-16

Aralık ayının ilk yarısında birkaç yeni WordPress eklentisi ve tema güvenlik açığı açıklandı, bu yüzden sizi bilgilendirmek istiyoruz. Bu yazıda, en son WordPress eklentisi, teması ve temel güvenlik açıklarını ve web sitenizde savunmasız eklentilerden veya temalardan birini çalıştırıyorsanız ne yapmanız gerektiğini ele alıyoruz.

WordPress Güvenlik Açığı Özeti dört farklı kategoriye ayrılmıştır:

  • 1. WordPress çekirdeği
  • 2. WordPress eklentileri
  • 3. WordPress temaları
  • 4. Web'den kaynaklanan ihlaller

Not: Aşağıda listelenen Aralık 2019'un ilk bölümü için Güvenlik Açığı Özet Tablosuna geçebilirsiniz.

WordPress Temel Güvenlik Açıkları

WordPress 5.3.1 Güvenlik ve Bakım Sürümü

WordPress ekibi kısa süre önce WordPress sürüm 5.3'teki üç güvenlik açığını açıkladı:

  • Ayrıcalıksız kullanıcılar, REST API aracılığıyla bir gönderiyi yapışkan hale getirebilir.
  • Siteler Arası Komut Dosyası güvenlik açığı bağlantılarda saklanabilir.
  • Blok düzenleyici içeriği kullanılarak depolanan Siteler Arası Komut Dosyası Çalıştırma güvenlik açığı.

Daha fazla ayrıntı, WordPress 5.3.1 Güvenlik ve Bakım Sürümü gönderisinde bulunabilir.

Yapmanız Gerekenler

Bu güvenlik açıkları düzeltildi ve tüm web sitelerinizi bugün WordPress 5.3.1 sürümüne güncellemelisiniz.

WordPress Eklenti Güvenlik Açıkları

Bu ay şu ana kadar birkaç yeni WordPress eklenti güvenlik açığı keşfedildi. Eklentiyi güncellemek veya tamamen kaldırmak için aşağıdaki önerilen işlemi uyguladığınızdan emin olun.

1. WP Yazım Denetimi

WP Yazım Denetimi Logosu

WP Yazım Denetimi sürüm 7.1.9 ve altı, Siteler Arası İstek Sahteciliği saldırısına karşı savunmasızdır.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve 7.1.10 sürümüne güncellemelisiniz.

2. CSS Kahramanı

CSS Kahraman Logosu

CSS Hero sürüm 4.03 ve altı, Authenticated Reflected XSS saldırısına karşı savunmasızdır.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve onu 4.07 sürümüne güncellemelisiniz.

3. Beaver Builder için Ultimate Eklentiler

Nihai Eklenti Logosu

Beaver Builder sürüm 1.24.0 ve altı için Ultimate Eklentiler, bir Kimlik Doğrulama Atlama saldırısına karşı savunmasızdır.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve onu 1.24.1 sürümüne güncellemelisiniz.

4. Elementor için Nihai Eklentiler

Ultimate Addon Elementor Logosu

Elementor sürüm 1.20.0 ve altı için Ultimate Eklentiler, bir Kimlik Doğrulama Atlama saldırısına karşı savunmasızdır.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve bunu 1.20.1 sürümüne güncellemeniz gerekir.

5. Scoutnet Kalender

izci logosu

Scoutnet Kalender sürümleri 1.1.0 ve altı, Depolanmış Siteler Arası Komut Dosyası Çalıştırma saldırısına karşı savunmasızdır.

Yapmanız Gerekenler

Eklenti terk edilmiş gibi göründüğü için Scountet Kalendar'ı kaldırın.

WordPress Temaları

1. Büyülemek

Büyüleyici Logo

Mesmerize 1.6.89 ve altı sürümleri, Doğrulanmış Seçenekler Güncelleme güvenlik açığına sahiptir.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve onu 1.6.90 sürümüne güncellemelisiniz.

2. Materyal

Malzeme Logosu

Materialis sürümleri 1.0.172 ve altı, Doğrulanmış Seçenekler Güncellemesi güvenlik açığına sahiptir.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve onu 1.0.173 sürümüne güncellemelisiniz.

3. ListelemePro

ListingPro Logosu

ListingPro sürüm 2.0.14.2 ve altı, Yansıtılan ve Kalıcı Siteler Arası Komut Dosyası Çalıştırma güvenlik açığına sahiptir.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve onu 2.0.14.5 sürümüne güncellemelisiniz.

4. Süper Liste

Süper Liste Logosu

Superlist sürümleri 2.9.2 ve altı, Depolanmış Siteler Arası Komut Dosyası Çalıştırma saldırısına karşı savunmasızdır.

Yapmanız Gerekenler

Güvenlik açığı düzeltilmedi ve temayı kaldırmalısınız. Bir güvenlik güncellemesi için değişiklik günlüğüne göz atın.

WordPress Tema ve Eklenti Güvenlik Açıkları Hakkında Nasıl Proaktif Olabilirsiniz?

Eski yazılımları çalıştırmak, WordPress sitelerinin saldırıya uğramasının bir numaralı nedenidir. Bir güncelleme rutininizin olması WordPress sitenizin güvenliği için çok önemlidir. Güncellemeleri gerçekleştirmek için sitelerinize en az haftada bir kez giriş yapmalısınız.

Otomatik Güncellemeler Yardımcı Olabilir

Otomatik güncellemeler, çok sık değişmeyen WordPress web siteleri için harika bir seçimdir. Dikkat eksikliği genellikle bu siteleri ihmal edilir ve saldırılara karşı savunmasız bırakır. Önerilen güvenlik ayarlarıyla bile, sitenizde güvenlik açığı bulunan yazılımları çalıştırmak, bir saldırgana sitenize giriş noktası verebilir.

iThemes Security Pro eklentisinin Sürüm Yönetimi özelliğini kullanarak , en son güvenlik yamalarını aldığınızdan emin olmak için otomatik WordPress güncellemelerini etkinleştirebilirsiniz. Bu ayarlar, yeni sürümlere otomatik olarak güncelleme seçenekleriyle veya sitenin yazılımı eski olduğunda kullanıcı güvenliğini artırma seçenekleriyle sitenizin korunmasına yardımcı olur.

Sürüm Yönetimi Güncelleme Seçenekleri
  • WordPress Güncellemeleri – En son WordPress sürümünü otomatik olarak yükleyin.
  • Eklenti Otomatik Güncellemeleri – En son eklenti güncellemelerini otomatik olarak yükleyin. Bu sitenin günlük olarak aktif olarak bakımını yapmadığınız ve güncellemeleri yayınlandıktan kısa bir süre sonra manuel olarak yüklemediğiniz sürece, bu etkinleştirilmelidir.
  • Tema Otomatik Güncellemeleri – En son tema güncellemelerini otomatik olarak yükleyin. Temanızda dosya özelleştirmeleri yoksa bu etkinleştirilmelidir.
  • Eklenti ve Tema güncellemeleri üzerinde Granüler Kontrol – Manuel olarak güncellemek istediğiniz eklentiler/temalar olabilir veya sürümün kararlı olduğunu kanıtlayana kadar güncellemeyi geciktirebilirsiniz. Her bir eklentiyi veya temayı ya hemen güncellenecek ( Etkinleştir ), otomatik olarak güncellenmeyecek ( Devre Dışı Bırak ) veya belirli bir günlük gecikmeyle güncellenecek ( Gecikme ) olarak atama fırsatı için Özel'i seçebilirsiniz.
Kritik Sorunları Güçlendirme ve Uyarıda Bulunma
  • Eski Yazılımları Çalıştırırken Siteyi Güçlendirin – Bir ay boyunca mevcut bir güncelleme yüklenmediğinde siteye otomatik olarak ekstra koruma ekleyin. iThemes Security eklentisi, bir ay boyunca güncelleme yüklenmediğinde otomatik olarak daha sıkı güvenlik sağlar. İlk olarak, iki faktörlü etkinleştirilmemiş tüm kullanıcıları tekrar oturum açmadan önce e-posta adreslerine bir oturum açma kodu göndermeye zorlayacaktır. İkinci olarak, WP Dosya Düzenleyicisini devre dışı bırakacaktır (insanların eklenti veya tema kodunu düzenlemesini engellemek için) , XML-RPC geri pingleri ve XML-RPC isteği başına birden çok kimlik doğrulama girişimini engeller (her ikisi de XML-RPC'yi tamamen kapatmak zorunda kalmadan saldırılara karşı daha güçlü hale getirir).
  • Diğer Eski WordPress Sitelerini Tara – Bu, barındırma hesabınızdaki diğer eski WordPress yüklemelerini kontrol eder. Güvenlik açığı olan tek bir eski WordPress sitesi, saldırganların aynı barındırma hesabındaki diğer tüm sitelerin güvenliğini aşmasına izin verebilir.
  • E-posta Bildirimleri Gönder – Müdahale gerektiren sorunlar için yönetici düzeyindeki kullanıcılara bir e-posta gönderilir.

Birden Fazla WP Sitesini Yönetmek mi? Eklentileri, Temaları ve Çekirdeği iThemes Sync Dashboard'dan Bir Anda Güncelleyin

iThemes Sync, birden fazla WordPress sitesini yönetmenize yardımcı olacak merkezi panomuzdur. Senkronizasyon panosundan, tüm siteleriniz için mevcut güncellemeleri görüntüleyebilir ve ardından tek tıklamayla eklentileri, temaları ve WordPress çekirdeğini güncelleyebilirsiniz . Ayrıca yeni bir sürüm güncellemesi mevcut olduğunda günlük e-posta bildirimleri alabilirsiniz.

30 gün boyunca ÜCRETSİZ Sync'i deneyinDaha fazla bilgi edinin

Web Çevresindeki İhlaller

WordPress ekosistemi dışındaki güvenlik açıklarından da haberdar olmak çok önemli olduğundan, web'deki ihlalleri dahil ediyoruz. Sunucu yazılımına yönelik saldırılar, hassas verileri açığa çıkarabilir. Veritabanı ihlalleri, sitenizdeki kullanıcıların kimlik bilgilerini açığa çıkararak saldırganların sitenize erişmesine kapı açabilir.

1. Halka Kamera Hileleri

Halka İç Mekan Kamerası

Ne yazık ki, bazı aileler Ring cihazları saldırıya uğradıktan sonra taciz olayları bildiriyor. Canlı bir yayını uzaktan izlemenize izin veren herhangi bir güvenlik kamerası kullanıyorsanız, bilgisayar korsanlarının Ring Kameralarına nasıl girdiğini bilmelisiniz.

Bir Ring sözcüsüne göre, bu hack raporları izole edildi ve Ring Security'nin saldırıya uğraması veya ihlal edilmesiyle ilgili değildi. Bu harika bir haber ve bu, saldırıların muhtemel suçlusunun 2FA kullanmayan zayıf parolalar olduğu anlamına geliyor. Kötü niyetli bir bot, biri başarılı olana kadar rastgele bir kullanıcı adı ve şifre kombinasyonu denediğinde ve hesabınıza erişebildiğinde kaba kuvvet saldırısı.

Neyse ki bizim için hesaplarınızı kaba kuvvet saldırısından korumak oldukça kolaydır. Google güvenlik araştırmalarına göre, iki faktörlü kimlik doğrulamanın kullanılması bot saldırılarının %100'ünü durduracaktır. güçlü bir parola ve iki faktörlü kimlik doğrulama kullanarak aile.

WordPress Güvenlik Açıklarının Özeti
Aralık 2019, Bölüm 1

Tip
güvenlik açığı
Düzeltmek
Çekirdek
WordPress ekibi, sürüm 5.3'te 3 güvenlik açığını açıkladı.
Bu güvenlik açıkları yamalandı ve bunu 5.3.1 sürümüne güncellemelisiniz.
Eklentiler

WP Yazım Denetimi sürüm 7.1.9 ve altı, Siteler Arası İstek Sahteciliği saldırısına karşı savunmasızdır.

Güvenlik açığı düzeltildi ve 7.1.10 sürümüne güncellemelisiniz.

Beaver Builder sürüm 1.24.0 ve altı için Ultimate Eklentiler, bir Kimlik Doğrulama Atlama saldırısına karşı savunmasızdır.

Güvenlik açığı düzeltildi ve bunu 1.24.1 sürümüne güncellemelisiniz.

Elementor sürüm 1.20.0 ve altı için Ultimate Eklentiler, bir Kimlik Doğrulama Atlama saldırısına karşı savunmasızdır.

Güvenlik açığı düzeltildi ve bunu 1.20.1 sürümüne güncellemeniz gerekir.

CSS Hero sürüm 4.03 ve altı, Authenticated Reflected XSS saldırısına karşı savunmasızdır.

Güvenlik açığı düzeltildi ve onu 4.07 sürümüne güncellemelisiniz.

Scoutnet Kalender sürümleri 1.1.0 ve altı, Depolanmış Siteler Arası Komut Dosyası Çalıştırma saldırısına karşı savunmasızdır.

Scountet Kalendar'ı çıkarmalısın. Eklenti terk edilmiş ve artık korunmuyor gibi görünüyor.

Kullanıcıları CSV sürüm 1.3'e ve önceki sürümlere Aktar, Yetkisiz CSV Erişimi güvenlik açığına sahiptir.

Güvenlik açığı düzeltildi ve 1.4 sürümüne güncellemelisiniz.
Temalar

Mesmerize 1.6.89 ve altı sürümleri, Doğrulanmış Seçenekler Güncelleme güvenlik açığına sahiptir.

Güvenlik açığı düzeltildi ve onu 1.6.90 sürümüne güncellemelisiniz.

Materialis sürümleri 1.0.172 ve altı, Doğrulanmış Seçenekler Güncellemesi güvenlik açığına sahiptir.

Güvenlik açığı düzeltildi ve onu 1.0.173 sürümüne güncellemelisiniz.

Süper liste sürümleri 2.9.2 ve altı, Depolanan Siteler Arası Komut Dosyası Çalıştırma saldırısına karşı savunmasızdır.

Güvenlik açığı düzeltildi ve onu 2.0.14.5 sürümüne güncellemelisiniz.

ListingPro sürüm 2.0.14.2 ve altı, Yansıtılmış ve Kalıcı Siteler Arası Komut Dosyası Çalıştırma güvenlik açığına sahiptir.

Güvenlik açığı düzeltildi ve onu 1.0.173 sürümüne güncellemelisiniz.

Bir WordPress Güvenlik Eklentisi Web Sitenizin Güvenliğini Sağlayabilir

WordPress güvenlik eklentimiz iThemes Security Pro, web sitenizi yaygın WordPress güvenlik açıklarından korumak ve korumak için 30'dan fazla yol sunar. WordPress, iki faktörlü kimlik doğrulama, kaba kuvvet koruması, güçlü parola uygulaması ve daha fazlasıyla web sitenize ekstra bir güvenlik katmanı ekleyebilirsiniz.

iThemes Güvenliğini Alın