WordPress eklentisi hatası 1m siteleri etkiler, kötü amaçlı yönlendirmeler sağlar

4 yıl önce

Optinmonster eklentisi, kabaca bir milyon WordPress sitelerinde yetkisiz API erişimi ve hassas bilgilerin ifşa edilmesine izin veren, yüksek ciddiyet kusurlarından etkilenir.

CVE-2021-39341 olarak takip edilen kusur, 28 Eylül 2021'de Araştırmacı Chloe Chamberland tarafından keşfedildi, 7 Ekim 2021'de bir yama haline geldi.

Optinmonster eklentisinin tüm kullanıcıları, tüm önceki sürümlerin etkilendiği için 2.6.5 veya sonraki sürümlere yükseltilmesi önerilir.

OptinMonster, site sahiplerinin ziyaretçileri abonelere / müşterilere dönüştürmelerine yardımcı olan güzel bir opt-in formları oluşturmak için kullanılan en popüler WordPress eklentilerinden biridir.

Esasen bir kurşun jeneratörü ve para kazanma aracıdır ve özelliklerin kullanım kolaylığı ve bolluğu sayesinde, yaklaşık bir milyon site üzerinde konuşlandırılmıştır.

Chamberland'ın güvenlik açığı açıklama raporunda açıkladığı gibi, Optinmonster'ın gücü kesintisiz entegrasyon ve düzenli bir tasarım sürecine izin veren API uç noktalarına dayanır.

Bununla birlikte, bu uç noktaların uygulanması her zaman güvenli değildir ve en kritik örnek, '/ WP-JSON / Omapp / V1 / Destek' son noktasına ilişkindir.

Bu uç nokta, sitenin sunucudaki tam yolu gibi verileri, sitedeki istek için kullanılan API tuşları ve daha fazlasını açıklayabilir.

API anahtarını tutan bir saldırgan, Optinmonster hesaplarında değişiklik yapabilir veya hatta sitedeki kötü amaçlı javascript snippets'i bitirebilir.

Site, bir Optinmonster öğesi bir ziyaretçi tarafından kimsenin bilgisi olmadan etkinleştirildiğinde bu kodu yürütür.

Sorunları daha da kötüleştirmek için, saldırganın API uç noktasına erişmek için Hedeflenen sitenin kimliğini doğrulaması gerekmez, çünkü bir HTTP talebi, belirli, koşulları kolaylaştırması kolay güvenlik kontrollerini atlar.

'/ WP-JSON / Omapp / V1 / Destek' son noktaları olması daha da kötüleşirken, sömürüye karşı savunmasız tek güvensiz dinlenme-API uç noktası değil.

Araştırmacının raporundan sonra Optinmonster ekibine ulaştıktan sonra, popüler WordPress eklentisinin geliştiricileri, API'nin tümü tekrar ziyaret ettiğini fark etti.

Bu nedenle, bu, WordPress Pano'nuza inen herhangi bir OPTInmonster güncellemesi, bunlar muhtemelen ek API kusurlarını ele alacaktır.

Bu arada, çalınabilecek tüm API tuşları hemen geçersiz ve saha sahipleri yeni anahtarlar oluşturmak zorunda kaldılar.

Bu vaka, yaygın olarak konuşlandırılmış ve son derece popüler WordPress eklentilerinin, kapsamlı dönemler için çoklu keşfedilmemiş kusurları taşıyabilecekleri vurgulamaktadır.

Site sahibiyseniz, gerekli işlevselliği ve kullanılabilirliği karşılamak için minimum eklenti sayısını kullanmaya çalışın ve eklentiyi en kısa sürede uygulayın.

Brutal WordPress eklentisi hatası abonelerin siteleri silmesini sağlar

Yeni Windows Güvenlik Güncellemeleri Ağ Yazdırmayı Break

Tüm Windows versiyonları yeni LPE sıfır gün güvenlik açığı tarafından etkilendi

Acil Google Chrome Güncellemesi, saldırılarda kullanılan sıfır günleri düzeltti

Microsoft: Shrootless hatası, bilgisayar korsanlarının MacOS rootkitlerini yüklemesini sağlar

Kaynak: Bleeping Computer

More Posts