WordPress Güvenlik Açığı Özeti: Ekim 2019, 1. Bölüm

Yayınlanan: 2019-10-26

Ekim ayının ilk yarısında birkaç yeni WordPress eklentisi ve tema güvenlik açığı açıklandı, bu yüzden sizi bilgilendirmek istiyoruz. Bu yazıda, en son WordPress eklentisi ve tema güvenlik açıklarını ve web sitenizde savunmasız eklentilerden veya temalardan birini çalıştırıyorsanız ne yapmanız gerektiğini ele alıyoruz.

WordPress Güvenlik Açığı Özetini dört farklı kategoriye ayırıyoruz:

  • 1. WordPress çekirdeği
  • 2. WordPress eklentileri
  • 3. WordPress temaları
  • 4. Web'den kaynaklanan ihlaller

*WordPress ekosisteminin dışındaki güvenlik açıklarından da haberdar olmak çok önemli olduğundan, web'deki ihlalleri dahil ediyoruz. Sunucu yazılımına yönelik saldırılar, hassas verileri açığa çıkarabilir. Veritabanı ihlalleri, sitenizdeki kullanıcıların kimlik bilgilerini açığa çıkararak saldırganların sitenize erişmesine kapı açabilir.

WordPress Çekirdek Güvenlik Güncellemesi

WordPress 5.2.3 ve altı birkaç güvenlik açığına sahiptir:

  • Siteler Arası Komut Dosyası Çalıştırma
  • Kimliği Doğrulanmamış Gönderiler
  • Javascript Enjeksiyonuna yol açan Siteler Arası Komut Dosyası Çalıştırma
  • JSON Önbellek Zehirlenmesi
  • Sunucu Tarafı İstek Sahteciliği
  • Yöneticide Yönlendiren Doğrulaması.

Yapmanız Gerekenler

Güvenlik açıkları yamalandı ve 5.2.4 sürümüne güncellemelisiniz.

WordPress Eklenti Güvenlik Açıkları

Bu Ekim ayında birkaç yeni WordPress eklenti güvenlik açığı keşfedildi. Eklentiyi güncellemek veya tamamen kaldırmak için aşağıdaki önerilen işlemi uyguladığınızdan emin olun.

1. Hepsi Bir Arada WP Güvenlik ve Güvenlik Duvarı

Hepsi Bir Arada Güvenlik Logosu

All In One WP Security & Firewall sürüm 4.4.1 ve altı, "gizli" oturum açma sayfasını ortaya çıkaran bir Açık Yönlendirmeye sahiptir.

WordPress girişinizi güvence altına almak için hala "gizli" bir girişe güveniyorsanız, yöntemlerinizi güncellemenin zamanı gelmiştir. WordPress Giriş Güvenliği için 5 Basit Kuralımıza göz atın.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve onu 4.4.2 sürümüne güncellemelisiniz.

2. Açılır Pencere Oluşturucu

Pop-up Maker Logosu

Popup Maker sürüm 1.8.12 ve altı, Bozuk Kimlik Doğrulama güvenlik açığına sahiptir.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve 1.8.13 sürümüne güncellemelisiniz.

3. iThemes Senkronizasyonu

iThemes Senkronizasyon Logosu

iThemes Sync sürüm 2.0.17 ve altı, Yetersiz Güvenli Anahtar Doğrulama Güvenlik Açığı içeriyor. Güvenlik açığı, bir WordPress sitesinin tamamen tehlikeye girmesine neden olabilir, bu nedenle sitenizin 2.0.18 sürümünü çalıştırdığını doğrulayın.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve 2.0.18 sürümüne güncellemelisiniz.

4. Panodan Eklentileri ve Temaları İndirin

Pano Logosundan Eklentileri ve Temaları İndirin

Pano sürüm 1.5.0 ve altındaki Eklentileri ve Temaları İndirin, Kimliği Doğrulanmamış Depolanmış XSS saldırısına karşı savunmasızdır.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve 1.6.0 sürümüne güncellemelisiniz.

5. wpDataTables

wpDataTables Logosu

wpDataTables sürüm 2.0.7 ve altı, Siteler Arası Komut Dosyası Çalıştırma ve SQL Enjeksiyon saldırısına karşı savunmasızdır.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve 2.0.8 sürümüne güncellemeniz gerekir.

6. Lara'nın Google Analytics'i

Lara'nın Google Analytics Logosu

Lara'nın Google Analytics 2.0.4 ve altı, Kimliği Doğrulanmış Depolanan Siteler Arası Komut Dosyası Saldırılarına karşı savunmasızdır.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve 2.0.5 sürümüne güncellemeniz gerekir.

7. Kullanıcıları CSV'ye Aktarın

Kullanıcıları CSV Logosuna Aktar

Kullanıcıları CSV sürüm 1.3'e ve daha düşük sürümlere Aktar, Yetkisiz CSV Erişimi güvenlik açığına sahiptir.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve 1.4 sürümüne güncellemelisiniz.

8. SoundPress Eklentisi

SoundPress Eklenti Logosu

SoundPress Plugin sürüm 2.2.0 ve altı, Siteler Arası Komut Dosyası Çalıştırma saldırısına karşı savunmasızdır.

Yapmanız Gerekenler

Güvenlik açığı düzeltildi ve 1.4 sürümüne güncellemelisiniz.

WordPress Temaları

Ekim 2019'un ilk yarısında hiçbir tema güvenlik açığı açıklanmadı.

WordPress Tema ve Eklenti Güvenlik Açıkları Hakkında Nasıl Proaktif Olabilirsiniz?

Eski yazılımları çalıştırmak, WordPress sitelerinin saldırıya uğramasının bir numaralı nedenidir. Bir güncelleme rutininizin olması WordPress sitenizin güvenliği için çok önemlidir. Güncellemeleri gerçekleştirmek için sitelerinize en az haftada bir kez giriş yapmalısınız.

Otomatik Güncellemeler Yardımcı Olabilir

Otomatik güncellemeler, çok sık değişmeyen WordPress web siteleri için harika bir seçimdir. Dikkat eksikliği genellikle bu siteleri ihmal edilir ve saldırılara karşı savunmasız bırakır. Önerilen güvenlik ayarlarıyla bile, sitenizde güvenlik açığı bulunan yazılımları çalıştırmak, bir saldırgana sitenize giriş noktası verebilir.

iThemes Security Pro eklentisinin Sürüm Yönetimi özelliğini kullanarak , en son güvenlik yamalarını aldığınızdan emin olmak için otomatik WordPress güncellemelerini etkinleştirebilirsiniz. Bu ayarlar, yeni sürümlere otomatik olarak güncelleme seçenekleriyle veya sitenin yazılımı eski olduğunda kullanıcı güvenliğini artırma seçenekleriyle sitenizin korunmasına yardımcı olur.

Sürüm Yönetimi Güncelleme Seçenekleri
  • WordPress Güncellemeleri – En son WordPress sürümünü otomatik olarak yükleyin.
  • Eklenti Otomatik Güncellemeleri – En son eklenti güncellemelerini otomatik olarak yükleyin. Bu sitenin günlük olarak aktif olarak bakımını yapmadığınız ve güncellemeleri yayınlandıktan kısa bir süre sonra manuel olarak yüklemediğiniz sürece, bu etkinleştirilmelidir.
  • Tema Otomatik Güncellemeleri – En son tema güncellemelerini otomatik olarak yükleyin. Temanızda dosya özelleştirmeleri yoksa bu etkinleştirilmelidir.
  • Eklenti ve Tema güncellemeleri üzerinde Granüler Kontrol – Manuel olarak güncellemek istediğiniz eklentiler/temalar olabilir veya sürümün kararlı olduğunu kanıtlayana kadar güncellemeyi geciktirebilirsiniz. Her bir eklentiyi veya temayı ya hemen güncellenecek ( Etkinleştir ), otomatik olarak güncellenmeyecek ( Devre Dışı Bırak ) veya belirli bir günlük gecikmeyle güncellenecek ( Gecikme ) olarak atama fırsatı için Özel'i seçebilirsiniz.

Kritik Sorunları Güçlendirme ve Uyarıda Bulunma
  • Eski Yazılımları Çalıştırırken Siteyi Güçlendirin – Bir ay boyunca mevcut bir güncelleme yüklenmediğinde siteye otomatik olarak ekstra koruma ekleyin. iThemes Security eklentisi, bir ay boyunca güncelleme yüklenmediğinde otomatik olarak daha sıkı güvenlik sağlar. İlk olarak, iki faktörlü etkinleştirilmemiş tüm kullanıcıları tekrar oturum açmadan önce e-posta adreslerine bir oturum açma kodu göndermeye zorlayacaktır. İkinci olarak, WP Dosya Düzenleyicisini devre dışı bırakacaktır (insanların eklenti veya tema kodunu düzenlemesini engellemek için) , XML-RPC geri pingleri ve XML-RPC isteği başına birden çok kimlik doğrulama girişimini engeller (her ikisi de XML-RPC'yi tamamen kapatmak zorunda kalmadan saldırılara karşı daha güçlü hale getirir).
  • Diğer Eski WordPress Sitelerini Tara – Bu, barındırma hesabınızdaki diğer eski WordPress yüklemelerini kontrol eder. Güvenlik açığı olan tek bir eski WordPress sitesi, saldırganların aynı barındırma hesabındaki diğer tüm sitelerin güvenliğini aşmasına izin verebilir.
  • E-posta Bildirimleri Gönder – Müdahale gerektiren sorunlar için yönetici düzeyindeki kullanıcılara bir e-posta gönderilir.

Web Çevresindeki İhlaller

1. Drupal'a Saldırmak İçin Gifleri Kullanan Hackerlar

Bir güvenlik araştırma şirketi olan Akami, .gif dosyalarına kötü amaçlı kodlar yerleştiren saldırılarda artış olduğunu fark etti. İyi haber şu ki, Drupal bu güvenlik açığını bir yıldan uzun bir süre önce düzeltti. Kötü haber şu ki, bakımsız siteler hala güncellenmedi.

Kötü niyetli saldırıların başarılı olmasının bir numaralı nedeni, eski yazılımlardan kaynaklanmaktadır. Bir yıllık güncellemeyle sitesi tehlikeye giren adam/kız olmayın. sitenizi güncelleyin

2. Sinyal Güvenlik Açığı Hackerların Android Mikrofonları Dinlemelerine İzin Veriyor

sinyal logosu

Google Project Zero kısa süre önce mesajlaşma uygulaması Signal'deki bir güvenlik açığını açıkladı. Güvenlik açığı, Signal uygulamasını kullanarak birinin telefonunu ararken kullanılabilir. Telefon görüşmesi sırasında, bilgisayar korsanının hedefin telefonu çalarken sessiz düğmesine basması gerekecektir. Sessiz düğmesine basmak, hedefin cihazını aramayı yanıtlamaya zorlayacak ve saldırganın işaretini dinlemesine izin verecektir.

Google Project Zero tarafından hatadan haberdar edildikten sonra, Signal hızla bir yama yayınladı. Kötüye kullanım, saldırganın uygulamadaki kodu kaldırmasını ve değiştirmesini gerektirdi. Neyse ki, zorluk nedeniyle, vahşi doğada istismarın kullanıldığına dair bir rapor yok.

Ekim 2019, 1. Bölüm WordPress Güvenlik Açığı Özeti

Tip
güvenlik açığı
Düzeltmek

Çekirdek
  • Siteler Arası Komut Dosyası Çalıştırma
  • Kimliği Doğrulanmamış Gönderiler
  • Javascript Enjeksiyonuna yol açan Siteler Arası Komut Dosyası Çalıştırma
  • JSON Önbellek Zehirlenmesi
  • Sunucu Tarafı İstek Sahteciliği
  • Yöneticide Yönlendirme Doğrulaması.
Güvenlik açıkları yamalandı ve 5.2.4 sürümüne güncellemelisiniz.
Eklentiler

All In One WP Security & Firewall sürüm 4.4.1 ve altı, "gizli" oturum açma sayfasını ortaya çıkaran bir Açık Yönlendirmeye sahiptir.

Güvenlik açığı düzeltildi ve onu 4.4.2 sürümüne güncellemelisiniz.

Popup Maker sürüm 1.8.12 ve altı, Bozuk Kimlik Doğrulama güvenlik açığına sahiptir.

Güvenlik açığı düzeltildi ve 1.8.13 sürümüne güncellemelisiniz.

iThemes Sync sürüm 2.0.17 ve altı, Yetersiz Güvenli Anahtar Doğrulama Güvenlik Açığı içeriyor. Güvenlik açığı, bir WordPress sitesinin tamamen tehlikeye girmesine neden olabilir, bu nedenle sitenizin 2.0.18 sürümünü çalıştırdığını doğrulayın.

Güvenlik açığı düzeltildi ve 2.0.18 sürümüne güncellemelisiniz.

Pano sürüm 1.5.0 ve altındaki Eklentileri ve Temaları İndirin, Kimliği Doğrulanmamış Depolanmış XSS saldırısına karşı savunmasızdır.

Güvenlik açığı düzeltildi ve 1.6.0 sürümüne güncellemelisiniz.

wpDataTables sürüm 2.0.7 ve altı, Siteler Arası Komut Dosyası Çalıştırma ve SQL Enjeksiyon saldırısına karşı savunmasızdır.

Güvenlik açığı düzeltildi ve 2.0.8 sürümüne güncellemelisiniz.

Lara'nın Google Analytics 2.0.4 ve altı, Kimliği Doğrulanmış Depolanan Siteler Arası Komut Dosyası Saldırılarına karşı savunmasızdır.

Güvenlik açığı düzeltildi ve 2.0.5 sürümüne güncellemeniz gerekir.

Kullanıcıları CSV sürüm 1.3'e ve önceki sürümlere Aktar, Yetkisiz CSV Erişimi güvenlik açığına sahiptir.

Güvenlik açığı düzeltildi ve 1.4 sürümüne güncellemelisiniz.

Temalar
Ekim 2019'un ilk yarısında hiçbir tema güvenlik açığı açıklanmadı.
Ekim 2019'un ilk yarısında hiçbir tema güvenlik açığı açıklanmadı.

Bir WordPress Güvenlik Eklentisi Web Sitenizin Güvenliğini Sağlayabilir

WordPress güvenlik eklentimiz iThemes Security Pro, web sitenizi yaygın WordPress güvenlik açıklarından korumak ve korumak için 30'dan fazla yol sunar. WordPress, iki faktörlü kimlik doğrulama, kaba kuvvet koruması, güçlü parola uygulaması ve daha fazlasıyla web sitenize ekstra bir güvenlik katmanı ekleyebilirsiniz.

10 önemli ipucu ile WordPress güvenliği hakkında daha fazla bilgi edinin. E-kitabı şimdi indirin: WordPress Güvenliği Kılavuzu
Şimdi İndirin

iThemes Güvenliğini Alın