WordPress

WordPress lancerer dusørprogram

Dusørprogrammet kører på platformen HackerOne. Der er mulighed for at få dusør, hvis man finder en sårbarhed i WordPress, BuddyPress, bbPress eller GlotPress.

Der er også dusører for sårbarheder på domænerne WordPress.org (inklusive subdomæner), WordCamp.org, BuddyPress.org, WordPress.tv, bbPress.org og Jobs.WordPress.net.

Dansk

WordPress lukker seks huller

To af sårbarhederne handler om fejl i behandlingen af metadata i XML-RPC API'et. To er cross-site scripting-sårbarheder, en er en cross-site request forgery-sårbarhed (CSRF). Den sidste sårbarhed ligger i HTTP-klassen og handler om omdirigering.

Fejlene er rettet i WordPress 4.7.5.

Firmaet oplyser ikke, hvor alvorlige sårbarhederne er.

Anbefaling

Opdater til WordPress 4.7.5.

Links

Dansk

22 gamle WordPress-udvidelser er sårbare

Sikkerhedsforskere fra firmaet Wordfence har undersøgt sikkerheden af plugins til WordPress. Knap halvdelen af alle plugins på WordPress.org har ikke været opdateret de sidste to år.

18 af dem ser ud til at have sårbarheder, som ikke er blevet rettet.

Endvidere er der fire, som godt nok er blevet rettet, men hvor det er sket på en måde, så installerede plugins ikke bliver opdateret automatisk.

Sårbarhederne har været offentligt kendt i to-tre år.

Anbefaling

Afinstaller eller opdater forældede plugins.

Dansk

WordPress lukker seks sikkerhedshuller

Tre af sårbarhederne er af typen cross-site scripting. En er en cross-site request forgery-sårbarhed (CSRF), mens en anden gør det muligt at snyde omdirigeringsfunktionen via specialtegn.

Endelig gør en sårbarhed det muligt at slette filer, der ikke skulle have været slettet, som led i funktionen til at slette plugins.

Flere af sårbarhederne blev fundet i forbindelse med projektet Summer of Pwnage, der kørte i juli sidste år. De rettede sårbarheder er nu blevet offentliggjort.

Dansk

NextGEN Gallery til WordPress lukker alvorligt hul

NextGEN Gallery har en sårbarhed af typen SQL-indsætning. Dermed kan en uautoriseret bruger få fat i fortrolige data fra webstedet. Det kan fx være information om brugerkonti.

Hvis man har installeret pluginnen, kan sårbarheden udnyttes i to scenarier:

  • Webstedet anvender et NextGEN Basic TagCloud Gallery.
  • Webstedet tillader brugere at skrive indlæg.

Ifølge sikkerhedsfirmaet Sucuri kan en angriber få fat i passwords beskyttet med en hashfunktion eller hemmelige nøgler.

Fejlen er rettet i version 2.1.79 af NextGEN Gallery.

Dansk

Defacement-angreb udnytter sårbare WordPress-steder

Sårbarheden ligger i det indbyggede REST-API. Den gør det muligt for en angriber at ændre indholdet på et WordPress-websted. Fejlen blev lukket i version 4.7.2 – i første omgang uden at WordPress fortalte om den.

Sikkerhedsfirmaet Sucuri har observeret en række angreb rettet mod websteder, der ikke har opdateret til version 4.7.2. Mindst 80.000 websider er ramt.

En søgning viser, at omkring 50 danske domæner er ramt af angrebene.

Dansk

WordPress har lukket alvorligt hul

Sikkerhedsfirmaet Sucuri har opdaget sårbarheden, der giver en angriber mulighed for at ændre indholdet på et WordPress-baseret websted.

Fejlen blev rettet med WordPress 4.7.2, som WordPress udsendte i sidste uge. Men dengang oplyste firmaet kun, at opdateringen fjernede tre mindre alvorlige sårbarheder.

Årsagen var ifølge Sucuri, at man gerne ville give flest muligt chance for at installere opdateringen, før man oplyste om det alvorlige sikkerhedshul.

Anbefaling

Opdater hurtigst muligt til WordPress 4.7.2, hvis I ikke har gjort det.

Dansk

WordPress lukker tre sikkerhedshuller

Der er en SQL-indsætningssårbarhed i WP-Query. Kernen af WordPress er ikke direkte sårbar, men der er indført beskyttelse mod, at plugins og temaer kommer til at udnytte sårbarheden.

Endvidere er der fundet en cross-site scripting-sårbarhed i tabellen med lister over indlæg.

Den sidste fejl ligger i taksonomisystemet.

Fejlene er rettet i WordPress 4.7.2.

Anbefaling

Opdater til nyeste version af WordPress.

Dansk

WordPress lukker otte sikkerhedshuller

Udviklerne forventer ikke, at sårbarheden i PHPMailer kan udnyttes via WordPress eller de mest populære plug-ins. Men for en sikkerheds skyld har de alligevel opdateret PHPMailer til en rettet version.

De øvrige sårbarheder er blandt andet af typen cross-site scripting og cross-site request forgery (CSRF). Endvidere er det begrænset, hvilke brugerdata der kan ses via det nye REST API.

Sårbarhederne er rettet i WordPress 4.7.1.

Anbefaling

Opdater WordPress til version 4.7.1.

Dansk

8.878 plugins til WordPress er sårbare

Et sikkerhedsfirma har ved hjælp af statisk kodeanalyse af plugins til WordPress fundet 8.878, der har mindst en sårbarhed.

RIPS Technologies har analyseret 44.705 af de plugins, der kan hentes fra det officielle WordPress-arkiv over plugins. Virksomhedens værktøj fandt i alt 67.486 sårbarheder fordelt på 8.878 plugins.

De fleste sårbarheder var af typen cross-site scripting, mens nummer to var SQL-indsætning med godt 20 procent.

41 af de 8.878 plugins havde en eller flere kritiske sårbarheder, mens 2.799 havde sårbarheder vurderet til høj risiko.

Dansk

Sider

Abonnér på RSS - WordPress