WordPress Güvenlik Açığı Özeti: Şubat 2021, 1. Bölüm

Yayınlanan: 2021-02-10

Şubat ayının ilk yarısında yeni WordPress eklentisi ve tema güvenlik açıkları açıklandı. Bu gönderi, en son WordPress eklentisi, teması ve temel güvenlik açıklarını ve web sitenizde savunmasız eklentilerden veya temalardan birini çalıştırırsanız ne yapmanız gerektiğini kapsar.

WordPress Güvenlik Açığı Özeti üç farklı kategoriye ayrılmıştır: WordPress çekirdeği, WordPress eklentileri ve WordPress temaları.

Her güvenlik açığı, Düşük , Orta , Yüksek veya Kritik önem derecesine sahip olacaktır. Önem dereceleri, Ortak Güvenlik Açığı Puanlama Sistemini temel alır.

Şubat, Bölüm 1 Raporunda

    WordPress Temel Güvenlik Açıkları

    Bu ay hiçbir yeni WordPress temel güvenlik açığı açıklanmadı.

    WordPress Eklenti Güvenlik Açıkları

    1. uListing – Kritik

    1.7'nin altındaki uListing sürümleri, Kimliği Doğrulanmamış SQL Enjeksiyonları, Kimliği Doğrulanmamış Keyfi Hesap Oluşturma ve Kimliği Doğrulanmamış WordPress Seçenekleri Değişikliği dahil olmak üzere birden çok güvenlik açığına sahiptir.

    Güvenlik açığı yamalı ve 1.7 sürümüne güncellemelisiniz.

    2. Süper Formlar – Kritik

    4.9.703'ün altındaki Super Forms sürümlerinde Kimliği Doğrulanmamış PHP Dosyasını RCE'ye Yükleme güvenlik açığı vardır.

    Güvenlik açığı yamalı ve 4.9.703 sürümüne güncelleme yapmalısınız.

    3. Modern Etkinlik Takvimi Lite – Kritik

    5.16.5'in altındaki Modern Events Calendar Lite sürümlerinde, Uzaktan Kod Yürütme güvenlik açığına yol açan Kimliği Doğrulanmış İsteğe Bağlı Dosya Yükleme dahil olmak üzere birden çok sorun vardır.

    Güvenlik açığı yamalı ve 5.16.5 sürümüne güncellemeniz gerekir.

    4. Fildişi Arama - Orta

    4.5.11'in altındaki Ivory Search sürümlerinde, Kimliği Doğrulanmış Yansıtılmış Siteler Arası Komut Dosyası Çalıştırma güvenlik açığı bulunur.

    Güvenlik açığı yamalı ve 4.5.11 sürümüne güncellemelisiniz.

    5. WP Editörü – Kritik

    1.2.7'nin altındaki WP Düzenleyici sürümlerinde Kimliği Doğrulanmış SQL Enjeksiyon güvenlik açığı bulunur.

    Güvenlik açığı yamalı ve 1.2.7 sürümüne güncellemeniz gerekir.

    6. MStore API – Yüksek

    3.2.0'ın altındaki MStore API sürümlerinde, Apple ile Oturum Açma ile Kimlik Doğrulama Atlaması bulunur.

    Güvenlik açığı yamalı ve 3.2.0 sürümüne güncellemeniz gerekir.

    7. Açılır Pencere Oluşturucu – Orta

    3.74'ün altındaki Popup Builder sürümlerinde Kimliği Doğrulanmış Yansıtmalı Siteler Arası Komut Dosyası Çalıştırma güvenlik açığı bulunur.

    Güvenlik açığı yamalı ve 3.74 sürümüne güncellemeniz gerekir.

    8. Hediye Çeki – Kritik

    Hediye Kuponunun tüm sürümlerinde Kimliği Doğrulanmamış Kör SQL Enjeksiyonu güvenlik açığı bulunur.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    9. İsim Dizini – Orta

    1.18'in altındaki Ad Dizini sürümlerinde Siteler Arası İstek Sahteciliği güvenlik açığı bulunur.

    Güvenlik açığı düzeltildi ve 1.18 sürümüne güncelleme yapmalısınız.

    10. İletişim Formu 7 Stil – Yüksek

    İletişim Formu 7 Stili'nin tüm sürümlerinde, Depolanan Siteler Arası Komut Dosyası Çalıştırma için Siteler Arası İstek Sahteciliği güvenlik açığı bulunur.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    11. Nihai GDPR ve CCPA Uyumluluk Araç Seti – Kritik

    2.5'in altındaki Ultimate GDPR ve CCPA Uyumluluk Araç Seti sürümleri, Kötü Amaçlı Yeniden Yönlendirme güvenlik açığına yol açan Kimliği Doğrulanmamış Eklenti Ayarlarını Dışa Aktarma ve İçe Aktarma.

    Güvenlik açığı yamalı ve 2.5 sürümüne güncellemelisiniz.

    12. Düğme Derecelendirmesini beğendiniz mi? LikeBtn – Yüksek

    Düğme Derecelendirmesini beğendiniz mi? 2.6.32'nin altındaki LikeBtn sürümlerinde Kimliği Doğrulanmamış Keyfi Blog Ayarları Değişikliği ve Kimliği Doğrulanmamış Tam Okuma SSRF güvenlik açıkları bulunur.

    Güvenlik açığı düzeltildi ve 2.6.32 sürümüne güncelleme yapmalısınız.

    13. Ücretli Üyelik Pro – Orta

    2.5.3'ün altındaki Ücretli Üyelik Pro sürümlerinde, Yetkisiz Sipariş Bilgilerinin Açıklanmasına yol açan bir Kimlik Doğrulama Atlama güvenlik açığı bulunur.

    Güvenlik açığı yamalı ve 2.5.3 sürümüne güncellemeniz gerekir.

    14. Supsystic ile Yedekleme – Kritik

    Backup by Supsystic'in tüm sürümlerinde Yerel Dosya Ekleme güvenlik açığı vardır.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    15. Supsystic'ten İletişim Formu – Kritik

    Contact Form by Supsystic'in tüm sürümlerinde Kimliği Doğrulanmış SQL Enjeksiyon güvenlik açığı vardır.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    16. Supsystic - Critical tarafından Veri Tabloları Oluşturucu

    Data Tables Generator by Supsystic by Supsystic'in tüm sürümlerinde Authenticated SQL Injection güvenlik açığı vardır.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    17. Supsystic'ten Dijital Yayınlar – Medium

    Digital Publications by Supsystic'in tüm sürümlerinde, Kimliği Doğrulanmış Depolanan Siteler Arası Komut Dosyası Çalıştırma güvenlik açığı bulunur.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    18. Supsystic Üyeliği – Kritik

    Üyelik by Supsystic'in tüm sürümlerinde Authenticated SQL Injection güvenlik açığı bulunur.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    19. Supsystic'ten Bülten – Kritik

    Newsletter by Supsystic'in tüm sürümlerinde Authenticated SQL Injection güvenlik açığı bulunur.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    20. Supsystic'e Göre Fiyatlandırma Tablosu - Kritik

    Pricing Table by Supsystic'in tüm sürümlerinde Kimliği Doğrulanmış SQL Enjeksiyon güvenlik açığı vardır.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    21. Supsystic'ten Nihai Haritalar – Kritik

    Tüm sürümlerinde Ultimate Maps by Supsystic Authenticated SQL Injection güvenlik açığı bulunur.

    Bir güvenlik düzeltmesi yayınlanana kadar eklentiyi kaldırın.

    22. NextGen Galerisi – Kritik

    3.5.0'ın altındaki NextGen Gallery sürümlerinde CSRF, Dosya Yükleme, Stored XSS ve RCE güvenlik açıkları bulunur.

    Güvenlik açığı yamalı ve 3.5.0 sürümüne güncellemeniz gerekir.

    23. Google Haritalar için Harita Bloğu – Orta

    1.32'nin altındaki Google Haritalar için Harita Bloğu sürümleri, Yetkisiz Google API Anahtarı değişikliğine yol açan bir Bozuk Erişim Kontrolü güvenlik açığına sahiptir.

    Güvenlik açığı yamalı ve 1.32 sürümüne güncellemeniz gerekir.

    WordPress Tema Güvenlik Açıkları

    1. Wyzi – Orta

    2.4.3'ün altındaki Wyzi sürümlerinde Yansıtılan Siteler Arası Komut Dosyası Çalıştırma güvenlik açığı bulunur.

    Güvenlik açığı düzeltildi ve 2.4.3 sürümüne güncelleme yapmalısınız.

    2. Çoklu Paralel Temalar – Orta

    2.0'ın altındaki Çoklu Parallelus Temaları sürümlerinde, Yansıtılan Siteler Arası Komut Dosyası Çalıştırma güvenlik açığı bulunur.

    Güvenlik açığı düzeltildi ve sürüm 2.0'a güncellemelisiniz.

    Şubat Güvenlik İpucu: Neden Web Sitesi Güvenlik Etkinliğini Günlüğe Kaydetmelisiniz?

    Güvenlik günlüğü, WordPress güvenlik stratejinizin önemli bir parçası olmalıdır. Niye ya?

    Yetersiz günlük kaydı ve izleme, bir güvenlik ihlalinin tespit edilmesinde gecikmeye neden olabilir. Çoğu ihlal araştırması, bir ihlali tespit etme süresinin 200 günden fazla olduğunu gösteriyor!

    Bu süre, bir saldırganın diğer sistemleri ihlal etmesine, daha fazla veriyi değiştirmesine, çalmasına veya yok etmesine izin verir. Bu nedenle, “yetersiz günlük kaydı”, OWASP web uygulaması güvenlik risklerinin ilk 10'unda yer aldı.

    WordPress güvenlik günlükleri, genel güvenlik stratejinizde size yardımcı olan çeşitli avantajlara sahiptir:

    1. Kimlik ve kötü niyetli davranışı durdurun.
    2. Sizi bir ihlal konusunda uyarabilecek spot aktivite.
    3. Ne kadar hasar verildiğini değerlendirin.
    4. Saldırıya uğramış bir sitenin onarımında yardım.

    Siteniz saldırıya uğrarsa, hızlı bir araştırma ve kurtarma işlemine yardımcı olacak en iyi bilgilere sahip olmak isteyeceksiniz.

    İyi haber şu ki, iThemes Security Pro web sitesi günlüğü uygulamanıza yardımcı olabilir. iThemes Security Pro'nun WordPress güvenlik günlükleri, tüm bu web sitesi etkinliklerini sizin için izler:

    • WordPress Brute Force Saldırıları
    • Dosya Değişiklikleri
    • Kötü Amaçlı Yazılım Taramaları
    • Kullanıcı Etkinliği

    Günlüklerinizdeki istatistikler, WordPress yönetici kontrol panelinizden görüntüleyebileceğiniz gerçek zamanlı bir WordPress güvenlik panosunda görüntülenir.

    iThemes Security Pro'yu kullanarak web sitenize WordPress güvenlik günlükleri eklemenin tüm adımlarını açtığımız bu özellik spot yazısına göz atın.

    Nasıl çalıştığını gör

    Bir WordPress Güvenlik Eklentisi Web Sitenizin Güvenliğini Sağlayabilir

    WordPress güvenlik eklentimiz iThemes Security Pro, web sitenizi yaygın WordPress güvenlik açıklarından korumak ve korumak için 50'den fazla yol sunar. WordPress, iki faktörlü kimlik doğrulama, kaba kuvvet koruması, güçlü parola uygulaması ve daha fazlasıyla web sitenize ekstra bir güvenlik katmanı ekleyebilirsiniz.

    iThemes Security Pro'yu edinin

    güvenlik açığı toplama