WordPress eklentisi Jetpack, günümüzde daha önce kritik bir güvenlik güncellemesi yayınladı ve oturum açmış bir kullanıcının diğer ziyaretçiler tarafından siteye gönderilen formlara erişmesine izin veren bir güvenlik açığını ele aldı.
Jetpack, Web sitesi işlevselliğini, güvenlik ve performansı geliştirmek için araçlar sağlayan Automattic'in popüler bir WordPress eklentisidir. Satıcıya göre, eklenti 27 milyon web sitesine yüklendi.
Sorun bir dahili denetim sırasında keşfedildi ve 2016 yılında yayınlanan 3.9.9'dan bu yana tüm Jetpack sürümlerini etkiledi.
Güvenlik bültenini, "Bir dahili güvenlik denetimi sırasında, 2016'da yayınlanan 3.9.9 sürümünden beri Jetpack'teki iletişim formu özelliği ile bir güvenlik açığı bulduk."
"Bu güvenlik açığı, sitedeki ziyaretçiler tarafından gönderilen formları okumak için bir sitedeki kullanıcılarda oturum açan herhangi bir kullanıcılar tarafından kullanılabilir."
Automattic, hepsi aşağıda listelenen 101 etkilenen Jetpack sürümleri için düzeltmeler yayınladı:
Jetpack'e güvenen web sitesi sahiplerinin ve yöneticilerin, eklentilerinin yukarıda listelenen sürümlerden birine otomatik olarak yükseltilip yükseltilmediğini kontrol etmeleri ve yoksa manuel yükseltme gerçekleştirip gerçekleştirmeleri gerekir.
Jetpack, kötü niyetli aktörlerin sekiz yıllık varoluşunda kusurdan yararlandığına dair bir kanıt olmadığını, ancak kullanıcılara en kısa sürede yamalı bir sürüme yükseltmelerini tavsiye ettiğini söylüyor.
Jetpack, "Bu güvenlik açığının vahşi doğada kullanıldığına dair hiçbir kanıtımız yok. Ancak şimdi güncelleme yayınlandığına göre, birisinin bu güvenlik açığından yararlanmaya çalışması mümkün."
Bu kusur için herhangi bir azaltma veya geçici çözüm olmadığını unutmayın, bu nedenle mevcut güncellemelerin uygulanması mevcut ve önerilen tek çözümdür.
Kusur ve nasıl kullanılabileceği ile ilgili teknik ayrıntılar, kullanıcıların güvenlik güncellemelerini uygulamak için bir süre izin vermek için şimdilik saklanmıştır.
Litespeed Cache Bug, 6 milyon WordPress sitesini devralma saldırılarına maruz bırakıyor
Bilgisayar korsanları Litespeed Cache eklentisinde kritik hatayı kullanıyor
Litespeed Cache Bug, Milyonlarca WordPress sitesini devralma saldırılarına maruz bırakıyor
Kritik Kubernetes görüntü oluşturucu kusuru, SSH kök erişimini VMS'ye verir
Gitlab kritik keyfi şube boru hattı yürütme kusurunu uyarıyor
Kaynak: Bleeping Computer